简讯
- 根据《金融犯罪杂志》的一项研究,2020年2月至2024年7月期间,闪电贷攻击在72起事件中造成了12.11亿美元的损失。
- 这占该期间所有DeFi攻击造成的65.68亿美元损失中的18.44%,其中超过80%的闪电贷损失发生在以太坊上。
- 利用协议逻辑漏洞的攻击较为罕见,但代价更高,并且随着平台修补被利用的弱点、攻击者转向其他目标,其重要性日益增加。
根据《金融犯罪杂志》最新发表的研究,2020年2月至2024年7月期间,闪电贷攻击从去中心化金融平台吸走了12.11亿美元。
这项研究由温彻斯特大学的蒂姆·霍尔教授和瑞士风险情报公司SyntiFi前合伙人雷莫·斯蒂格进行,在该期间针对DeFi的254次成功攻击中识别出72次闪电贷攻击。这254次攻击造成了65.68亿美元的损失,其中18.44%来自闪电贷攻击。
根据涉及学者蒂姆·霍尔教授@_UoW的开创性研究,一种新型网络犯罪正在数字金融和加密货币领域窃取令人难以置信的巨额资金。在此阅读有关闪电贷攻击的内容 https://t.co/STrwz5huPOpic.twitter.com/JkGAqsJJED
— 温彻斯特大学 (@_UoW) 2026年10月5日
霍尔在一份声明中表示,“我们现在正看到前所未见的犯罪”,有些“能够窃取令人难以置信的巨额资金,往往高达数千万美元。”
闪电贷允许用户从流动性池中借入资产而无需抵押,前提是贷款在同一区块链交易中偿还。攻击者利用它们获取执行漏洞利用所需的大额资金。
研究发现,超过80%的闪电贷攻击损失发生在以太坊上。单次攻击的金额从8万美元到1.97亿美元不等,而那些窃取1000万美元或以上的攻击占损失的88%以上。
研究人员识别出14种闪电贷攻击类型,分为两大类:操纵价格喂价的攻击,以及利用协议底层逻辑缺陷的攻击。逻辑漏洞利用较少见,但造成的平均损失更高。
根据该论文,2020年2月至2022年1月期间,逻辑漏洞利用占闪电贷攻击损失的28%,而2022年2月至2024年7月期间则占55%。
四种攻击类型占损失的81%以上:价格预言机攻击、捐赠函数逻辑漏洞利用、重入攻击以及一次治理攻击,后者造成了1.81亿美元的损失。
闪电贷攻击者
攻击活动经历了增长和整合的阶段,作者写道,这表明平台在遭受攻击后提升了安全性,而攻击者则发现了新的漏洞。
该研究借鉴了对一个遭受重大闪电贷攻击的平台的采访,该平台要求匿名。该平台代表表示,被利用的漏洞曾通过了“我们自己和多家审计机构”的审查,并在链上超过一年未被发现。

霍尔表示,攻击者随后开始在社交媒体上“嘲讽”该平台,这“导致一些受害者与攻击者进行互动,并讲述了这笔资金的损失对他们造成的毁灭性影响”。
该代表将攻击者分为“业余个人研究者”以及专业国家级或有组织犯罪团伙,并以朝鲜为例。该代表表示,从区块链安全的角度来看,专业人士的攻击“一点也不先进”。
该代表还描述了遭受攻击的团队所承受的代价,称“大多数情况下,这最终会使他们分裂并摧毁他们”,即使资金被追回也是如此。
该论文发现,仅在一个六个月期间内,损失就超过了通过闪电贷借出价值的0.5%,而且闪电贷的使用持续增长。
作者将这些攻击描述为对DeFi构成重大、日益复杂且不可预测的“但并非生存性”威胁。
自研究期结束以来,去中心化交易所 Bunni 在 2025 年 10 月因一起利用闪电贷的 840 万美元漏洞攻击而关闭,并表示其无力承担安全重启的成本。
“我们希望这不仅仅被视为一项学术研究,”霍尔说。“我们所做的分析对加密货币行业、监管机构以及法律和执法机构都有大量应用价值。






