W skrócie

  • Ataki z wykorzystaniem pożyczek błyskawicznych spowodowały straty w wysokości 1,211 miliarda dolarów w 72 incydentach między lutym 2020 a lipcem 2024, zgodnie z badaniem opublikowanym w Journal of Financial Crime.
  • Stanowiło to 18,44% z 6,568 miliarda dolarów utraconych w wyniku wszystkich ataków na DeFi w tym okresie, przy czym ponad 80% strat z tytułu pożyczek błyskawicznych miało miejsce na Ethereum.
  • Ataki wykorzystujące luki w logice protokołu były rzadsze, ale kosztowniejsze, a ich znaczenie rosło w miarę, jak platformy łatały wykorzystane słabości, a atakujący przenosili się dalej.

Ataki z wykorzystaniem pożyczek błyskawicznych wyczerpały 1,211 miliarda dolarów z platform zdecentralizowanych finansów między lutym 2020 a lipcem 2024, zgodnie z nowo opublikowanymi badaniami w Journal of Financial Crime.

Badanie przeprowadzone przez profesora Tima Halla z University of Winchester i Remo Stiegera, byłego partnera w szwajcarskiej firmie zajmującej się analizą ryzyka SyntiFi, zidentyfikowało 72 ataki z wykorzystaniem pożyczek błyskawicznych wśród 254 udanych ataków na DeFi w tym okresie. Te 254 ataki spowodowały straty w wysokości 6,568 miliarda dolarów, z czego 18,44% pochodziło z ataków z wykorzystaniem pożyczek błyskawicznych.

Hall powiedział w oświadczeniu, że "widzimy teraz przestępstwa, których nigdy wcześniej nie widzieliśmy", niektóre "zdolne do kradzieży oszałamiających sum pieniędzy, często dziesiątek milionów dolarów".

Pożyczki błyskawiczne pozwalają użytkownikom pożyczać aktywa z puli płynności bez zabezpieczenia, pod warunkiem że pożyczka zostanie spłacona w ramach tej samej transakcji blockchain. Atakujący wykorzystują je, aby uzyskać dostęp do dużych sum potrzebnych do przeprowadzenia exploitu.

Ponad 80% strat z ataków z wykorzystaniem pożyczek błyskawicznych miało miejsce na Ethereum, jak wykazało badanie. Pojedyncze ataki wahały się od 80 000 do 197 milionów dolarów, a te, które ukradły 10 milionów dolarów lub więcej, odpowiadały za ponad 88% strat.

Badacze zidentyfikowali 14 typów ataków z wykorzystaniem błyskawicznych pożyczek, które dzielą się na dwie szerokie grupy: te, które manipulują kanałami cenowymi, oraz te, które wykorzystują luki w podstawowej logice protokołu. Exploity logiczne były rzadsze, ale powodowały wyższe średnie straty.

Exploity logiczne odpowiadały za 28% strat z tytułu ataków z wykorzystaniem błyskawicznych pożyczek w okresie od lutego 2020 do stycznia 2022 roku oraz za 55% od lutego 2022 do lipca 2024 roku, zgodnie z artykułem.

Cztery typy ataków odpowiadały za ponad 81% strat: ataki na oracle cenowe, exploity logiki funkcji donate, ataki typu reentrancy oraz pojedynczy atak governance, który kosztował 181 milionów dolarów.

Atakujący z wykorzystaniem błyskawicznych pożyczek

Aktywność ataków przechodziła przez fazy wzrostu i konsolidacji, co zdaniem autorów sugeruje, że platformy poprawiły swoje bezpieczeństwo po atakach, podczas gdy atakujący odkrywali nowe luki.

Badanie oparto na wywiadzie z jedną platformą, która padła ofiarą poważnego ataku z wykorzystaniem błyskawicznej pożyczki, a która na swoją prośbę zachowała anonimowość. Wykorzystany błąd przeszedł przez "nas samych i kilku audytorów", powiedział przedstawiciel platformy, i pozostał niezauważony w łańcuchu przez ponad rok.

Myriad: Dokąd zmierza Ethereum? Kliknij, aby dokonać swojej prognozy.
Myriad: Dokąd zmierza Ethereum? Kliknij, aby dokonać swojej prognozy.

Napastnik zaczął następnie „drwić” z platformy w mediach społecznościowych, powiedział Hall, co „doprowadziło do tego, że niektórzy poszkodowani nawiązali kontakt z napastnikiem i opisali niszczycielskie skutki, jakie utrata tych pieniędzy wywarła na nich”.

Przedstawiciel podzielił napastników na „hobbystycznych indywidualnych badaczy” oraz profesjonalne grupy przestępczości zorganizowanej lub na poziomie państwowym, wymieniając Koreę Północną. Z perspektywy bezpieczeństwa blockchain ataki profesjonalistów „wcale nie są zaawansowane”, powiedział przedstawiciel.

Przedstawiciel opisał również żniwo ponoszone przez zespoły, które padły ofiarą ataków, mówiąc, że „najczęściej kończy się to ich rozbiciem i zniszczeniem”, nawet gdy środki zostaną odzyskane.

Straty przekroczyły 0,5% wartości pożyczonej za pośrednictwem pożyczek błyskawicznych tylko w jednym sześciomiesięcznym okresie, a wykorzystanie pożyczek błyskawicznych stale rosło, jak wykazano w artykule.

Autorzy określają te ataki jako znaczące, coraz bardziej wyrafinowane i nieprzewidywalne, „ale nie egzystencjalne” zagrożenia dla DeFi.

Od zakończenia okresu badania, zdecentralizowana giełda Bunni zakończyła działalność w październiku 2025 roku po wykorzystaniu luki na kwotę 8,4 miliona dolarów z użyciem pożyczek błyskawicznych, twierdząc, że nie może sobie pozwolić na koszty bezpiecznego ponownego uruchomienia.

"Zależy nam, aby nie postrzegano tego wyłącznie jako pracy badawczej," powiedział Hall. "Przeprowadzona przez nas analiza ma wiele zastosowań dla branży kryptowalutowej, dla regulatorów oraz dla agencji prawnych i organów ścigania.