Em resumo
- Ataques de flash loan causaram US$ 1,211 bilhão em perdas em 72 incidentes entre fevereiro de 2020 e julho de 2024, de acordo com um estudo no Journal of Financial Crime.
- Isso representou 18,44% dos US$ 6,568 bilhões perdidos em todos os ataques a DeFi no período, com mais de 80% das perdas por flash loan na Ethereum.
- Ataques que exploravam falhas na lógica de protocolos eram mais raros, mas mais custosos, e ganharam importância à medida que as plataformas corrigiam vulnerabilidades exploradas e os atacantes seguiam adiante.
Ataques de flash loan drenaram US$ 1,211 bilhão de plataformas de finanças descentralizadas entre fevereiro de 2020 e julho de 2024, de acordo com pesquisa recém-publicada no Journal of Financial Crime.
O estudo, do professor Tim Hall, da Universidade de Winchester, e de Remo Stieger, ex-sócio da empresa suíça de inteligência de risco SyntiFi, identificou 72 ataques de flash loan entre 254 ataques bem-sucedidos a DeFi no período. Esses 254 ataques causaram US$ 6,568 bilhões em perdas, 18,44% das quais vieram de ataques de flash loan.
Um novo tipo de crime cibernético está fazendo com que somas inimagináveis sejam roubadas no mundo das finanças digitais e das criptomoedas, de acordo com uma pesquisa inovadora que envolve o Prof Tim Hall, um acadêmico @_UoW. Leia sobre ataques de flash loan aqui https://t.co/STrwz5huPOpic.twitter.com/JkGAqsJJED
— University of Winchester (@_UoW) 5 de outubro de 2026
Hall disse em um comunicado que "agora estamos vendo crimes que nunca vimos antes", alguns "capazes de roubar somas inimagináveis de dinheiro, muitas vezes na casa das dezenas de milhões de dólares".
Flash loans permitem que usuários tomem ativos emprestados de um pool de liquidez sem garantia, desde que o empréstimo seja pago dentro da mesma transação de blockchain. Os atacantes os usam para acessar as grandes somas necessárias para executar um exploit.
Mais de 80% das perdas por ataques de flash loan ocorreram na Ethereum, descobriu o estudo. Ataques individuais variaram de US$ 80.000 a US$ 197 milhões, e aqueles que roubaram US$ 10 milhões ou mais responderam por mais de 88% das perdas.
Os pesquisadores identificaram 14 tipos de ataque de empréstimo relâmpago, divididos em dois grandes grupos: aqueles que manipulam feeds de preços e aqueles que exploram falhas na lógica subjacente de um protocolo. As explorações de lógica foram menos frequentes, mas causaram perdas médias mais altas.
As explorações de lógica representaram 28% das perdas por ataques de empréstimo relâmpago entre fevereiro de 2020 e janeiro de 2022, e 55% de fevereiro de 2022 a julho de 2024, de acordo com o artigo.
Quatro tipos de ataque representaram mais de 81% das perdas: ataques de oráculo de preços, explorações de lógica da função donate, ataques de reentrância e um único ataque de governança, que custou US$ 181 milhões.
Atacantes de empréstimos relâmpago
A atividade de ataque passou por fases de crescimento e consolidação, o que, segundo os autores, sugere que as plataformas melhoraram sua segurança após os ataques, enquanto os atacantes encontraram novas vulnerabilidades.
O estudo baseou-se em uma entrevista com uma plataforma que sofreu um grande ataque de empréstimo relâmpago, concedida anonimamente a seu pedido. O bug explorado havia passado por "nós mesmos e vários dos auditores", disse o representante da plataforma, e passou despercebido on-chain por mais de um ano.

O atacante começou a "provocar" a plataforma nas redes sociais depois disso, disse Hall, o que "levou algumas vítimas a interagir com o atacante e descrever os impactos devastadores que a perda desse dinheiro teve sobre elas".
O representante dividiu os atacantes em "pesquisadores individuais amadores" e grupos profissionais de crime organizado ou de nível estatal, citando a Coreia do Norte. Do ponto de vista da segurança de blockchain, os ataques dos profissionais "não são nada avançados", disse o representante.
O representante também descreveu o impacto sobre as equipes que sofrem ataques, dizendo que "na maioria das vezes acaba fragmentando-as e destruindo-as", mesmo quando os fundos são recuperados.
As perdas excederam 0,5% do valor emprestado por meio de flash loans em apenas um período de seis meses, e o uso de flash loans continuou crescendo, descobriu o artigo.
Os autores caracterizam os ataques como ameaças significativas, cada vez mais sofisticadas e imprevisíveis "mas não existenciais" para o DeFi.
Desde que o período de estudo terminou, a exchange descentralizada Bunni encerrou suas atividades em outubro de 2025 após um exploit de US$ 8,4 milhões que usou flash loans, alegando que não poderia arcar com o custo de um relançamento seguro.
"Estamos ansiosos para que isso não seja visto apenas como um trabalho de pesquisa acadêmica", disse Hall. "A análise que fizemos tem uma série de aplicações para a indústria de criptomoedas, para reguladores e para agências legais e de aplicação da lei.






