根据《金融犯罪杂志》发布的研究报告,在2022年2月至2024年7月期间,利用去中心化金融(DeFi)协议代码缺陷实施的闪电贷攻击,已造成超过一半的总损失,占比达55%。这一比例较此前两年的28%显著上升,表明此类攻击正成为最致命的安全威胁。
研究人员对2020年2月至2024年7月间的72起成功闪电贷攻击进行了追踪,累计造成12.11亿美元资产流失。其中,14种攻击手法中,两类占主导地位:一是依赖协议信任的价格数据,二是利用协议内部逻辑设计缺陷。
值得注意的是,虽然逻辑类攻击发生频率较低,但单次平均损失更高。价格预言机操纵、捐赠函数漏洞、重入攻击以及一起金额高达1.81亿美元的治理攻击,共同贡献了超过81%的总损失。
在所有损失超1000万美元的攻击事件中——金额跨度从8万美元到1.97亿美元不等——有超过88%集中于以太坊及其衍生网络。其中,以太坊主网承担了全部损失的80%以上。
综合统计显示,闪电贷攻击在254起成功的DeFi攻击中占18.44%的比例,对应65.68亿美元的总损失。该数据基于SyntiFi链上引擎对以太坊、Base、Optimism、Arbitrum、BNB Chain、Avalanche和Polygon共206.3亿笔交易的深度分析。
研究指出,攻击活动呈现出明显的周期性特征:每轮攻击爆发后,平台通常会强化安全机制,导致攻击暂时减少;随后,攻击者发现新漏洞,再次发起新一轮攻势。这种“攻防循环”反映了行业安全能力的持续演进。
尽管借贷规模不断攀升,但在整个观察期内,仅有六个月的损失超过闪电贷借入总额的0.5%。这表明当前威胁虽严重且日趋复杂,但尚未引发系统性崩溃。
据Cryptopolitan报道,2026年3月,Venus Protocol因低流动性抵押品THENNA被恶意利用,遭受逾370万美元损失。同年4月,Sui网络上的贷款平台Scallop由于旧版奖励合约存在未初始化变量,遭闪电贷攻击,损失14.2万美元。
温彻斯特大学教授Tim Hall表示:“我们正面对前所未有的新型犯罪手段,可瞬间窃取数千万美元资金。”他还提到,部分攻击者在社交媒体上公开嘲讽受害者,引发公众关注,甚至导致部分平台与攻击者展开互动,进一步放大心理与财务冲击。