研究发现:闪电贷攻击造成 DeFi 损失 $1.211 billion
前言
闪电贷是去中心化金融(DeFi)的一项独特功能:只要在同一笔区块链交易中偿还贷款,用户便能无需抵押品借入资产。这项设计有助于合法交易及其他金融活动,但也可能让攻击者迅速获取大量资金,借此利用漏洞。《Journal of Financial Crime》刊登的一项研究,探讨了这项风险在 February 2020 至 July 2024 期间如何发生。研究在 254 起成功的 DeFi 攻击中,识别出 72 起闪电贷攻击,并估计闪电贷事件造成了$1.211 billion 的损失。研究也描绘出攻击模式的转变:价格操纵虽然仍然重要,但随着时间推移,针对协议逻辑的漏洞利用所造成的损失占比逐渐增加。研究结果详细呈现了闪电贷攻击的规模、手法及其对人的影响。
懒人包
February 2020 至 July 2024 期间,72 起闪电贷攻击造成$1.211 billion 的损失,占研究涵盖的所有成功 DeFi 攻击损失 $6.568 billion 的 18.44%。超过 80% 的闪电贷损失发生在 Ethereum。研究人员记录了 14 种攻击类型,大致涉及价格信息操纵或协议逻辑弱点。逻辑漏洞利用发生频率较低,但造成的损失日益增加;February 2022 至 July 2024 期间,此类攻击占闪电贷损失的 55%。作者指出,这些事件是重大且难以预测的风险,但并非 DeFi 的生存威胁。
正文
《Journal of Financial Crime》刊登的一项研究估计,February 2020 至 July 2024 期间,闪电贷攻击从去中心化金融平台窃取了 $1.211 billion。研究由 University of Winchester 的 Tim Hall 教授,以及瑞士风险情报公司 SyntiFi 前合伙人 Remo Stieger 进行。研究人员在该期间 DeFi 发生的 254 起成功攻击中,识别出 72 起闪电贷攻击。这 254 起事件造成 $6.568 billion 的损失,闪电贷攻击占总损失的 18.44%。
闪电贷让用户无需提供抵押品,便能从流动性池借入资产。其关键条件是必须在同一笔区块链交易中偿还借入的金额。若未能偿还,交易通常会被撤销。这种结构能让用户迅速获取大笔资金,对合法金融操作有所助益;但也可能让攻击者在交易结束前,筹集操纵市场、利用软件弱点或执行复杂操作流程所需的资金。
研究发现,超过 80% 的闪电贷攻击损失发生在 Ethereum。单起事件的损失金额介于 $80,000 至 $197 million。窃取 $10 million 或以上的攻击,造成超过 88% 的总损失。这些数据表明,即使发生许多不同攻击,数量相对有限的特大事件仍可能主导整体财务冲击。
研究人员将 14 种闪电贷攻击分为两大类。其中一类涉及操纵价格信息来源(通常称为预言机),这些来源会向协议提供资产价格信息。如果攻击者能扭曲平台采用的价格,协议就可能根据不准确的数据作出决策。例如,遭操纵的价格可能影响借贷限额、抵押品价值,或交易所使用的汇率。闪电贷可提供临时流动资金,协助影响这些条件,但各种漏洞利用的具体机制并不相同。
第二类涉及利用协议底层逻辑的缺陷,也就是管理平台如何处理存款、取款、交易、抵押品及其他操作的规则与代码。即使协议的价格数据没有遭到操纵,这类漏洞也可能让攻击者执行开发者未预期的操作。研究发现,逻辑漏洞利用的发生频率低于其他攻击类型,但平均损失较高。这项差异很重要,因为它表明安全风险不仅来自错误的价格输入;协议核心功能的设计与实现,也可能造成影响重大的弱点。
在研究涵盖期间,与逻辑漏洞利用相关的损失占比逐渐上升。February 2020 至 January 2022 期间,此类攻击占闪电贷攻击损失的 28%;February 2022 至 July 2024 期间,占比升至 55%。研究人员认为,平台修补已知弱点后,攻击者可能转而寻找其他漏洞,包括协议逻辑缺陷。这些数据反映损失组成的变化,并不意味着每个平台都出现相同趋势,也不意味着某一类攻击完全取代了另一类。
四种攻击类型合计造成超过 81% 的已报告损失:价格预言机攻击、donate function 逻辑漏洞利用、重入攻击,以及一起治理攻击。单是治理攻击便造成 $181 million 的损失。这些类型呈现了利用 DeFi 系统的不同方式:预言机攻击针对价格信息;donate function 漏洞利用滥用协议计算所收到资产的方式;重入攻击利用合约处理交互的顺序;治理攻击则针对可用于决定协议事务的机制。研究的分类突显出,看似相似的事件背后,可能涉及各种不同的技术弱点。
攻击活动并非一成不变。作者指出,攻击活动经历了增长与整合阶段,这种模式可能表明平台在遭受攻击后改善了安全性,而攻击者则持续寻找新的漏洞。研究并未将这种循环视为防御措施能永久消除风险的证据;相反,研究结果显示,安全措施与对抗性技术会并行发展。一个平台上的漏洞可能已被修补,但其他系统仍可能存在不同或类似的弱点。
为补充实际背景,研究访谈了一个曾遭受重大闪电贷攻击的平台。应平台要求,研究未公开其名称。平台代表表示,被利用的漏洞曾通过“我们自己以及几家审计机构”的检查,且在链上存在一年多都未被发现。这段经历凸显了仅依赖单一审查流程的局限性。审计与监控可以降低风险,但这次访谈表明,漏洞可能躲过多重检查,直到遭到利用才被发现。
Hall 也描述了事件发生后攻击者的行为。攻击者开始在社交媒体上“嘲弄”平台,他表示,这“导致一些受害者与攻击者互动,并说明这笔钱的损失对他们造成的毁灭性影响”。这起事件表明,后果不只限于直接的技术与财务损失:受害者可能被卷入与攻击者的公开交锋,而依赖该平台或其服务的人也可能受到影响。
平台代表区分了“业余个人研究人员”与专业的国家级或有组织犯罪团体,并以 North Korea 为例。该代表评估,从区块链安全角度来看,专业人士发动的攻击“一点也不算高明”。这项观察并不意味着损害规模较小。只要攻击瞄准有价值的漏洞,或持有大量资产的系统,即使技术上相当简单,仍可能造成严重损失。该代表也谈到攻击对团队的影响,表示即使资金追回,“大多数情况下,攻击最终仍会使团队分崩离析、瓦解”。
研究人员发现,只有一个六个月期间的损失超过闪电贷借款金额的 0.5%,而闪电贷的使用量持续增长。这项比较提供了背景:闪电贷活动的总量,与攻击造成的损失并非相同的衡量指标。即使大多数期间的损失占比较低,也无法排除发生重大个别事件的可能性;报告中的损失范围与最大规模的攻击便证明了这一点。
作者将闪电贷攻击描述为重大、日益复杂且难以预测的风险,但认为它们“并非”DeFi 的生存威胁。这项评估是在巨额损失与去中心化金融活动持续发展之间取得平衡,也强调研究攻击手法、协议的应对方式,以及损失对用户和团队造成的影响十分重要。Hall 表示,不应只把这项研究视为学术成果,并指出其分析可应用于加密货币产业、监管机构,以及法律与执法机关。
研究期间于 July 2024 结束,但之后发生的一起事件表明,这个议题仍与当下息息相关。去中心化交易所 Bunni 在 October 2025 遭遇一起利用闪电贷的 $8.4 million 漏洞攻击后停止运营。该交易所表示,无力负担安全重新上线的成本。这起后续事件不在研究数据集之内,但说明漏洞利用的后果可能不只限于被盗资金:平台也可能面临重建、改善安全性及恢复用户信心的费用。
整体而言,研究将闪电贷攻击呈现为一项不断变化的安全挑战,而非单一、固定的盗窃手法。价格操纵、协议逻辑错误及其他漏洞利用类型可能造成截然不同的后果,而临时流动资金也可能协助攻击者执行这些攻击。研究的核心启示是,持续投入安全工作至关重要:协议必须同时考虑外部数据与自身系统逻辑;产业参与者与公共部门机构则可运用事件分析,更深入了解反复出现的风险及其后果。
重点摘要表
| 方面 | 说明 |
|---|---|
| 研究期间与事件 | 研究人员在 February 2020 至 July 2024 期间,于 254 起成功的 DeFi 攻击中识别出 72 起闪电贷攻击。 |
| 已报告损失 | 闪电贷攻击造成 $1.211 billion 的损失,占所有涵盖攻击损失 $6.568 billion 的 18.44%。 |
| Ethereum 集中情况 | 超过 80% 的闪电贷攻击损失发生在 Ethereum。 |
| 攻击规模 | 单起攻击的损失介于 $80,000 至 $197 million;金额达 $10 million 或以上的攻击造成超过 88% 的损失。 |
| 漏洞利用模式变化 | 逻辑漏洞利用造成的损失占比,从 February 2020 至 January 2022 期间的 28%,上升至 February 2022 至 July 2024 期间的 55%。 |
| 主要攻击类型 | 价格预言机攻击、donate function 逻辑漏洞利用、重入攻击及一起治理攻击合计造成超过 81% 的损失;该治理攻击造成 $181 million 的损失。 |
| 后续案例 | Bunni 在 October 2025 遭遇一起 $8.4 million 的闪电贷漏洞攻击后停止运营,并表示安全重新上线的成本过高。 |
最後編輯時間:2026/10/6
