根据《金融犯罪杂志》最新发表的研究,2020 年 2 月至 2024 年 7 月期间,闪电贷攻击从去中心化金融平台流失了 12.11 亿美元。
温彻斯特大学 Tim Hall 教授和瑞士风险情报公司 SyntiFi 前合伙人 Remo Stieger 进行的这项研究发现,在此期间发生的 254 起 DeFi 成功攻击中,有 72 起是闪电贷攻击。这254次攻击造成了65.68亿美元的损失,其中18.44%来自闪贷攻击。

根据@_UoW 学者 Tim Hall 教授的突破性研究,一种新型网络犯罪正在数字金融和加密货币领域被盗,金额令人难以置信。在这里阅读有关闪贷攻击的信息 https://t.co/STrwz5huPO pic.twitter.com/JkGAqsJJED
- 温彻斯特大学 (@_UoW) 2026 年 10 月 5 日
霍尔在一份声明中表示,“我们现在看到了以前从未见过的犯罪行为”,其中一些“能够窃取令人难以置信的巨额资金,通常达到数千万美元”。
闪电贷允许用户在没有抵押的情况下从流动性池借入资产,前提是贷款在同一区块链交易中偿还。攻击者利用它们来获取执行漏洞所需的大量资金。
研究发现,超过 80% 的闪贷攻击损失发生在以太坊上。单次攻击造成的损失从 8 万美元到 1.97 亿美元不等,窃取 1000 万美元或以上的攻击占损失的 88% 以上。
研究人员发现了 14 种闪电贷攻击类型,分为两大类:操纵价格的攻击和利用协议底层逻辑缺陷的攻击。逻辑漏洞的频率较低,但造成的平均损失较高。
该论文称,逻辑漏洞在 2020 年 2 月至 2022 年 1 月期间占闪电贷攻击损失的 28%,在 2022 年 2 月至 2024 年 7 月期间占 55%。
四种攻击类型占损失的 81% 以上:价格预言机攻击、捐赠函数逻辑攻击、重入攻击和单一治理攻击,损失达 1.81 亿美元。
闪贷攻击者
攻击活动经历了增长和巩固阶段,作者写道,这表明平台在攻击后提高了安全性,同时攻击者发现了新的漏洞。
贷款攻击的一个平台的采访,应其要求匿名。该平台的代表表示,所利用的漏洞已经通过了“我们自己和几位审计员”的检查,并且在链上一年多的时间里没有引起人们的注意。
霍尔说,攻击者随后开始在社交媒体上“嘲笑”该平台,这“导致一些受害者与攻击者互动,并概述了这笔钱的损失对他们造成的毁灭性影响。”
该代表以朝鲜为例,将攻击者分为“业余爱好者个人研究人员”和专业的国家级或有组织犯罪集团。该代表表示,从区块链安全角度来看,专业人士的攻击“一点也不先进”。
该代表还描述了遭受攻击的团队所遭受的损失,称“大多数情况下,最终会导致团队破裂并被摧毁”,即使资金已追回。
该论文发现,仅在六个月内,损失就超过了通过闪电贷借入价值的 0.5%,而且闪电贷的使用量持续增长。
作者将这些攻击描述为对 DeFi 的重大、日益复杂和不可预测的“但不是存在的”威胁。
自研究期结束以来,去中心化交易所 Bunni 在使用闪电贷款的 840 万美元漏洞后于 2025 年 10 月关闭,称其无法承担安全重新启动的成本。
“我们热切希望这不仅仅被视为一项学术研究,”霍尔说。 “我们所做的分析对加密货币行业、监管机构以及法律和执法机构都有大量应用。