Kurz gesagt
- Laut einer Studie im Journal of Financial Crime verursachten Flash-Loan-Angriffe zwischen Februar 2020 und Juli 2024 in 72 Vorfällen Verluste in Höhe von 1,211 Milliarden US-Dollar.
- Das entsprach 18,44 % der 6,568 Milliarden US-Dollar, die in diesem Zeitraum durch alle DeFi-Angriffe verloren gingen, wobei mehr als 80 % der Flash-Loan-Verluste auf Ethereum entfielen.
- Angriffe, die Schwachstellen in der Protokolllogik ausnutzten, waren seltener, aber kostspieliger und gewannen an Bedeutung, als Plattformen ausgenutzte Schwachstellen schlossen und Angreifer weiterzogen.
Flash-Loan-Angriffe entzogen zwischen Februar 2020 und Juli 2024 1,211 Milliarden US-Dollar von dezentralen Finanzplattformen, so neu veröffentlichte Forschungsergebnisse im Journal of Financial Crime.
Die Studie von Professor Tim Hall von der University of Winchester und Remo Stieger, einem ehemaligen Partner der Schweizer Risikointelligenzfirma SyntiFi, identifizierte 72 Flash-Loan-Angriffe unter 254 erfolgreichen Angriffen auf DeFi im genannten Zeitraum. Diese 254 Angriffe verursachten Verluste in Höhe von 6,568 Milliarden US-Dollar, von denen 18,44 % auf Flash-Loan-Angriffe entfielen.
Eine neue Art von Cyberkriminalität führt in der Welt der digitalen Finanzen und Kryptowährungen zu schwindelerregenden gestohlenen Summen, so bahnbrechende Forschungsergebnisse unter Beteiligung von Prof. Tim Hall, einem Akademiker @_UoW. Lesen Sie hier über Flash-Loan-Angriffe https://t.co/STrwz5huPOpic.twitter.com/JkGAqsJJED
— University of Winchester (@_UoW) 5. Oktober 2026
Hall sagte in einer Erklärung, dass „wir jetzt Verbrechen sehen, die wir noch nie zuvor gesehen haben“, von denen einige „in der Lage sind, schwindelerregende Geldsummen zu stehlen, oft in zweistelliger Millionenhöhe.“
Flash-Loans ermöglichen es Nutzern, Vermögenswerte aus einem Liquiditätspool ohne Sicherheiten zu leihen, sofern das Darlehen innerhalb derselben Blockchain-Transaktion zurückgezahlt wird. Angreifer nutzen sie, um Zugang zu den großen Summen zu erhalten, die zur Ausführung eines Exploits erforderlich sind.
Mehr als 80 % der Verluste durch Flash-Loan-Angriffe entfielen auf Ethereum, so die Studie. Einzelne Angriffe reichten von 80.000 bis 197 Millionen US-Dollar, und diejenigen, die 10 Millionen US-Dollar oder mehr stahlen, machten über 88 % der Verluste aus.
Die Forscher identifizierten 14 Arten von Flash-Loan-Angriffen, die in zwei große Gruppen fallen: solche, die Preis-Feeds manipulieren, und solche, die Schwachstellen in der zugrunde liegenden Logik eines Protokolls ausnutzen. Logik-Exploits waren seltener, verursachten jedoch höhere durchschnittliche Verluste.
Laut der Studie machten Logik-Exploits 28 % der Verluste durch Flash-Loan-Angriffe zwischen Februar 2020 und Januar 2022 aus und 55 % von Februar 2022 bis Juli 2024.
Vier Angriffsarten machten mehr als 81 % der Verluste aus: Preis-Orakel-Angriffe, Exploits der Logik der Donate-Funktion, Reentrancy-Angriffe und ein einzelner Governance-Angriff, der 181 Millionen Dollar kostete.
Angreifer von Flash Loans
Die Angriffsaktivität durchlief Phasen des Wachstums und der Konsolidierung, was laut den Autoren darauf hindeutet, dass Plattformen ihre Sicherheit nach Angriffen verbesserten, während Angreifer neue Schwachstellen fanden.
Die Studie stützte sich auf ein Interview mit einer Plattform, die einen großen Flash-Loan-Angriff erlitten hatte und auf eigenen Wunsch Anonymität erhielt. Der ausgenutzte Fehler habe "uns selbst und mehrere der Auditoren" passiert, sagte der Vertreter der Plattform, und sei über ein Jahr lang on-chain unbemerkt geblieben.

Der Angreifer begann danach, die Plattform in den sozialen Medien zu „verspotten“, sagte Hall, was „dazu führte, dass einige Opfer mit dem Angreifer in Kontakt traten und die verheerenden Auswirkungen darlegten, die der Verlust dieses Geldes auf sie hatte.“
Der Vertreter unterteilte Angreifer in „hobbyistische Einzelforscher“ und professionelle staatliche oder organisierte kriminelle Gruppen und nannte dabei Nordkorea. Aus Sicht der Blockchain-Sicherheit seien die Angriffe der Profis „überhaupt nicht fortgeschritten“, sagte der Vertreter.
Der Vertreter beschrieb auch die Belastung für Teams, die Angriffe erleiden, und sagte, dass „es sie meistens zerbricht und zerstört“, selbst wenn Gelder zurückgewonnen werden.
Die Verluste überstiegen nur in einem einzigen Sechsmonatszeitraum 0,5 % des über Flash-Loans geliehenen Werts, und die Nutzung von Flash-Loans wuchs weiter, so das Papier.
Die Autoren charakterisieren die Angriffe als bedeutende, zunehmend ausgeklügelte und unvorhersehbare „aber nicht existenzielle“ Bedrohungen für DeFi.
Seit dem Ende des Untersuchungszeitraums hat die dezentrale Börse Bunni im Oktober 2025 den Betrieb eingestellt, nachdem ein Exploit in Höhe von 8,4 Millionen Dollar unter Verwendung von Flash-Krediten ausgenutzt wurde, und erklärte, sie könne sich die Kosten für einen sicheren Neustart nicht leisten.
„Wir legen Wert darauf, dass dies nicht nur als ein Stück akademischer Forschung angesehen wird“, sagte Hall. „Die von uns durchgeführte Analyse hat eine Vielzahl von Anwendungen für die Kryptowährungsbranche, für Regulierungsbehörden sowie für Rechts- und Strafverfolgungsbehörden.






