Атаки с использованием флеш-кредитов в DeFi сместились в сторону уязвимостей в логике протоколов, что привело к 55% всех убытков к 2024 году


Атаки, эксплуатирующие ошибки в коде протокола DeFi, вызвали 55% потерь от флеш-кредитов с февраля 2022 года по июль 2024 года, согласно статье, опубликованной в Journal of Financial Crime. Их доля составила 28% за предыдущие два года, и этот скачок вывел их впереди атак на манипуляцию ценовыми фидовыми данными.
Исследование было написано Тимом Холлом, профессором кафедры полиции и криминологии Университета Уинчестера, и РеМО Стигером, бывшим партнером компании SyntiFi Risk Intelligence. С февраля 2020 по июль 2024 года они зафиксировали 72 атаки с использованием флеш-кредитов, в результате которых общий ущерб составил $1,211 млрд.
Четыре типа атак привели к более 81% ущерба
Флеш-кредит позволяет заемщику получить необеспеченные криптоактивы при условии, что они будут возвращены до завершения той же транзакции в блокчейне. В этом нет ничего незаконного, но это дает злоумышленнику капитал для эксплуатации уязвимостей без риска для себя.

Будьте в курсе
движения ваших монет
Алерты, котировки в реальном времени и новости рынка — в одном приложении

4,8 на основе 40 К оценок в App Store и Google Play


Из 14 типов атак, рассмотренных в исследовании, один семейство играло с ценовыми данными, которым доверяет протокол, а другое использовало уязвимости в его логике. Атаки на логику затронули меньше целей и в среднем обошлись дороже.
Атаки на ценовые оракулы, эксплуатация логики функции пожертвований и атаки повторного входа, а также единичная атака на управление проектом на сумму $181 млн вместе составляют более 81% потерь.
Авторы наблюдали волны атак, которые затем затухали. Они связывают эту закономерность с тем, что платформы укрепляют свою защиту после каждого раунда, а злоумышленники находят новые уязвимые места.
Ethereum принял на себя более 80% от $1.211 млрд
Атаки на сумму от 10 млн долларов и выше, в диапазоне от 80 000 до 197 млн долларов, составили более 88% всех потерь, при этом только Ethereum принес более 80%.
Флеш-кредиты обеспечили 18,44% от 6,568 млрд долларов, украденных в ходе 254 успешных атак на DeFi за весь период. Ончейн-движок SyntiFi обработал 20,63 млрд транзакций в сетях Ethereum, Base, Optimism, Arbitrum, BNB Chain, Avalanche и Polygon, чтобы собрать эту статистику.
Объем заимствований продолжал расти, но лишь в одном шестимесячном периоде потери превысили 0,5% от общего объема заимствований через флеш-кредиты. Авторы считают угрозу серьезной и растущей по уровню сложности, «но не экзистенциальной».
«Сейчас мы наблюдаем преступления, которых раньше не было, и которые способны похищать ошеломляющие суммы денег, часто достигающие десятков миллионов долларов», — сказал Холл в заявлении университета.
Холл также упомянул платформу, которую злоумышленник позже троллил в социальных сетях; тактика, которая, по его словам, «привела к тому, что некоторые жертвы начали взаимодействовать с хакером и описывать разрушительные последствия, которые потеря этих денег им принесла».
По данным Cryptopolitan, в марте 2026 года протокол Venus Protocol понес убытки более чем в $3,7 млн из-за эксплуатации, основанной на низкой ликвидности залога THENA. В апреле кредитор на базе Sui под названием Scallop потерял $142 000 после того, как злоумышленник использовал флеш-кредит и неинициализированную переменную в устаревшем контракте вознаграждений.
