在2020年2月至2024年7月间,闪贷攻击共引发72起事件,导致总计12.11亿美元资产损失。这一数字占同期254起去中心化金融(DeFi)漏洞事件总损失65.68亿美元的18.44%。
超过八成的闪贷相关损失集中于以太坊网络,凸显该生态在安全性方面的持续挑战。
研究指出,价格预言机操纵、捐赠功能滥用、重入攻击以及一起造成1.81亿美元损失的治理漏洞利用,四类攻击形式合计导致了超过81%的总损失。
尽管逻辑漏洞利用的事件数量相对较少,但其单次攻击造成的经济损失更为严重。数据显示,此类攻击在闪贷损失中的占比由2020年至2022年初的28%上升至2022年至2024年中段的55%。
单笔损失金额范围从8万美元至1.97亿美元不等,其中超过1000万美元的攻击事件贡献了总损失的88%以上。
研究记录了一家曾通过多轮内部审查及外部审计的平台,其漏洞在链上未被发现长达一年以上。最终该平台遭闪贷攻击,事后攻击者在公开渠道嘲讽受害者,引发部分用户直接联系攻击者表达损失影响。
项目代表将攻击者划分为两类:业余研究人员与具备国家背景或有组织犯罪特征的专业团队(如朝鲜关联实体)。尽管技术手段并不复杂,但其后果往往极为严重,常导致项目团队解散,即便资金后续被追回亦难以挽回信任。
研究期间,仅在一个六个月内,闪贷攻击造成的损失超过同期闪贷借贷总量的0.5%。与此同时,闪贷整体使用量持续增长,反映出其在交易策略中的广泛应用。
研究团队强调,闪贷本身是合法且高效的金融工具,真正的风险源于协议设计缺陷和安全审查盲区。尽管攻击模式日益隐蔽且难以预测,但并未动摇去中心化金融体系的根基。
值得注意的是,研究数据截止于2024年7月,但相关威胁仍在延续。例如,去中心化交易所Bunni因闪贷操纵及定价系统舍入错误,于2025年10月关闭,暴露了新一波潜在风险。