学术研究:闪电贷攻击卷走12.1亿美元,逾80%发生在以太坊(ETH)
一项经同行评审的研究估计,2020年至2024年间闪电贷攻击从DeFi领域卷走12.11亿美元,其中逾80%的损失落在以太坊(ETH)生态。研究统计了254起成功攻击中的72起闪电贷事件,并指出治理攻击单次损失约1.81亿美元。
AI 摘要AI
- 学术研究估计2020年2月至2024年7月闪电贷攻击造成12.11亿美元损失
- 逾80%的闪电贷攻击损失发生在以太坊(ETH)生态
- 研究统计254起成功DeFi攻击中的72起闪电贷事件,占总额的18.44%
- 治理攻击单次事件造成约1.81亿美元损失,目标为某协议DAO
72起攻击,四年卷走逾12亿美元
一项最新发表的学术统计估计,从2020年2月到2024年7月,闪电贷攻击从去中心化金融(DeFi)领域卷走超过12.1亿美元,其中逾80%的损失发生在以太坊(ETH)生态。这项研究刊载于《Journal of Financial Crime》,作者是温彻斯特大学教授Tim Hall与Syntifi前合伙人Remo Schütiger。两人逐一梳理了这段时间内所有成功的DeFi攻击,共记录254起,其中72起借助闪电贷完成。这72起事件合计造成约12.11亿美元损失,占同期全部成功攻击掠走的65.68亿美元总额的18.44%。为还原这份损失清单,研究团队筛查了超过200亿笔交易,让统计建立在可观测的链上记录之上,而不是仅凭事后的事件报告。
闪电贷允许借款人不提供任何抵押品就从流动性池中取出资产,条件是所借资金必须在同一笔区块链交易内偿还。攻击者把这一设计变成武器:以一个区块的时长租下发动漏洞攻击所需的大额资本,代价只是支付gas费;一旦攻击失败,交易直接回滚,除了手续费之外不留任何痕迹。Hall在研究中表示,该领域如今正在出现「前所未见的犯罪」,个别攻击一次行动就能捕获数千万美元。单次攻击的损失跨度极大,低至约8万美元,高则达到1.97亿美元。损失分布高度向头部集中:捕获金额达到1000万美元及以上的事件,估计占全部闪电贷损失的88%以上。需要说明的是,这些数字统计的是从协议中盗取的资金,而不是以太坊价格,后者不在研究考察范围之内。
14个子类型,四类攻击占八成损失
研究人员把72起事件归入两大类下的14个子类型:一类是价格数据操纵,即攻击者扭曲协议为资产定价所依赖的信息;另一类是逻辑漏洞攻击,利用协议自身智能合约设计或功能上的缺陷。逻辑漏洞攻击的次数更少,但单次代价更高:其损失占比从2020年2月至2022年1月期间的28%,攀升到2022年2月至2024年7月期间的55%。研究的解读是,随着平台修补了早期几波攻击所利用的弱点,攻击者转向了新的突破口。集中度同样触目:价格预言机操纵、捐赠函数逻辑缺陷、重入攻击和治理攻击这四类,合计估计占全部闪电贷损失的81%以上。治理类只包含一起事件,但它单独就造成约1.81亿美元损失,攻击对象是某个协议的DAO。研究还记录了一位匿名运营者的证言,其平台曾遭遇大规模闪电贷攻击:被利用的漏洞既通过了内部审查,也通过了多家外部审计机构的检查,随后在链上潜伏了超过一年无人发现。被盗之后,作案者在社交媒体上公开嘲讽平台,把善后过程演变成一场公开的FUD,部分受害者甚至直接向攻击者倾诉自己的损失。这位运营者把攻击者分为两类:业余的个人研究者和职业犯罪组织,并举朝鲜作为后者的例子,同时指出这些攻击手法本身未必高深。即便被盗资金被追回,团队此后也往往分崩离析或实质上解散。统计口径仍是暂定的:只有在其中一个六个月区间里,损失超过了闪电贷总借出价值的0.5%,而窗口期关闭之后使用量仍在持续攀升。2025年10月,去中心化交易所Bunni在遭遇一起840万美元的闪电贷攻击后宣布关闭,理由是无法筹集到安全重启所需的资金。
一个下限,而非最终账目
COINOTAG的解读:12.11亿美元是一个单一且已经定稿的统计,它依托的是数十亿笔交易中观测到的链上活动,而非各方的自我申报。这份账目没有覆盖2024年7月之后的一切,包括Bunni因840万美元攻击而关闭的事件,因此累计损失应被视作一个下限。逾80%的损失集中于以太坊生态,这一点更多说明了DeFi流动性与攻击面曾经集中在哪里,而不是这条链本身存在缺陷。研究者的结论依然克制:闪电贷攻击成本高昂且日益复杂,但按照他们的评估,并不构成对DeFi生存的威胁。
本文由人工智能辅助生成、经 AI 审核,并在 COINOTAG 编辑监督 下发布。

