研究:2020年至2024年闪电贷攻击从 DeFi 窃取 12.11 亿美元
一项研究发现,2020年2月至2024年7月,72 起闪电贷攻击造成 12.11 亿美元损失。研究人员扫描了逾 200 亿笔交易,并指出攻击手法日趋复杂且难以预测。
《金融犯罪期刊》近期发表的一项研究显示,2020年2月至2024年7月,闪电贷攻击从去中心化金融(DeFi)平台窃取了 12.11 亿美元。研究由温彻斯特大学教授 Tim Hall 与瑞士风险情报公司 SyntiFi 前合伙人 Remo Stieger 共同完成。研究人员在同期 DeFi 平台发生的 254 起成功攻击中,识别出 72 起闪电贷攻击。全部 254 起攻击共造成 65.68 亿美元损失,其中 18.44% 来自闪电贷攻击。
Hall 表示,当前出现了过去未曾见过的犯罪形式,其中一些攻击能够窃取数千万美元。闪电贷允许用户无需抵押即可从流动性池借入资产,但必须在同一笔区块链交易中偿还。攻击者利用这一机制获取实施漏洞攻击所需的大额资金。
研究发现,超过 80% 的闪电贷攻击损失发生在以太坊上。单次攻击造成的损失从 8 万美元到 1.97 亿美元不等;窃取金额达到 1,000 万美元或以上的攻击,占总损失的 88% 以上。研究人员归纳出 14 种闪电贷攻击类型,主要分为操纵价格信息源,以及利用协议底层逻辑缺陷两类。逻辑漏洞攻击较少见,但平均损失更高:其占闪电贷攻击损失的比例从2020年2月至2022年1月的 28%,升至2022年2月至2024年7月的 55%。
价格预言机攻击、捐赠函数逻辑漏洞攻击、重入攻击,以及一起造成 1.81 亿美元损失的治理攻击,合计占总损失的 81% 以上。研究称,攻击活动经历了增长与整合阶段,这表明平台在遭受攻击后提升了安全性,而攻击者则持续寻找新的漏洞。一家曾遭遇重大闪电贷攻击的平台匿名受访者表示,被利用的漏洞通过了平台自身及多家审计机构的检查,并在链上隐藏了一年多。
相关阅读

以太坊 Glamsterdam 测试前夕修复客户端设置,区块容量将大幅提升
以太坊主要验证者客户端之一 Prysm 在 Sepolia 测试前数小时发布更新,将区块 Gas 上限设置为 2 亿,避免部分验证者继续生成容量较小的区块。


美国证交会批准3倍杠杆比特币与以太坊基金交易
美国证券交易委员会批准规则变更,允许芝加哥期权交易所(Cboe)挂牌6只由Volatility Shares发行的基金。这些基金旨在提供比特币、以太坊、黄金、白银、原油和天然气每日价格变动的3倍敞口,但收益会按日重置,长期表现可能显著偏离标的资产涨跌幅的3倍。