研究發現:閃電貸攻擊造成 DeFi 損失 $1.211 billion
前言
閃電貸是去中心化金融(DeFi)的一項獨特功能:只要在同一筆區塊鏈交易中償還貸款,使用者便能無須抵押品借入資產。這項設計有助於合法交易及其他金融活動,但也可能讓攻擊者迅速取得大量資金,藉此利用漏洞。《Journal of Financial Crime》刊登的一項研究,探討了這項風險在 February 2020 至 July 2024 期間如何發生。研究在 254 起成功的 DeFi 攻擊中,辨識出 72 起閃電貸攻擊,並估計閃電貸事件造成了$1.211 billion 的損失。研究也描繪出攻擊模式的轉變:價格操縱雖然仍然重要,但隨著時間推移,針對協議邏輯的漏洞利用所造成的損失占比逐漸增加。研究結果詳細呈現了閃電貸攻擊的規模、手法及其對人的影響。
懶人包
February 2020 至 July 2024 期間,72 起閃電貸攻擊造成$1.211 billion 的損失,占研究涵蓋的所有成功 DeFi 攻擊損失 $6.568 billion 的 18.44%。超過 80% 的閃電貸損失發生在 Ethereum。研究人員記錄了 14 種攻擊類型,大致涉及價格資訊操縱或協議邏輯弱點。邏輯漏洞利用發生頻率較低,但造成的損失日益增加;February 2022 至 July 2024 期間,此類攻擊占閃電貸損失的 55%。作者指出,這些事件是重大且難以預測的風險,但並非 DeFi 的生存威脅。
正文
《Journal of Financial Crime》刊登的一項研究估計,February 2020 至 July 2024 期間,閃電貸攻擊從去中心化金融平台竊取了 $1.211 billion。研究由 University of Winchester 的 Tim Hall 教授,以及瑞士風險情報公司 SyntiFi 前合夥人 Remo Stieger 進行。研究人員在該期間 DeFi 發生的 254 起成功攻擊中,辨識出 72 起閃電貸攻擊。這 254 起事件造成 $6.568 billion 的損失,閃電貸攻擊占總損失的 18.44%。
閃電貸讓使用者無須提供抵押品,便能從流動性池借入資產。其關鍵條件是必須在同一筆區塊鏈交易中償還借入的金額。若未能償還,交易通常會被撤銷。這種結構能讓使用者迅速取得大筆資金,對合法金融操作有所助益;但也可能讓攻擊者在交易結束前,籌集操縱市場、利用軟體弱點或執行複雜操作流程所需的資金。
研究發現,超過 80% 的閃電貸攻擊損失發生在 Ethereum。單起事件的損失金額介於 $80,000 至 $197 million。竊取 $10 million 或以上的攻擊,造成超過 88% 的總損失。這些數據顯示,即使發生許多不同攻擊,數量相對有限的特大事件仍可能主導整體財務衝擊。
研究人員將 14 種閃電貸攻擊分為兩大類。其中一類涉及操縱價格資訊來源(通常稱為預言機),這些來源會向協議提供資產價格資訊。如果攻擊者能扭曲平台採用的價格,協議就可能根據不準確的資料作出決策。例如,遭操縱的價格可能影響借貸限額、抵押品價值,或交易所使用的匯率。閃電貸可提供暫時性流動資金,協助影響這些條件,但各種漏洞利用的具體機制並不相同。
第二類涉及利用協議底層邏輯的缺陷,也就是管理平台如何處理存款、提款、交易、抵押品及其他操作的規則與程式碼。即使協議的價格資料沒有遭到操縱,這類漏洞也可能讓攻擊者執行開發者未預期的操作。研究發現,邏輯漏洞利用的發生頻率低於其他攻擊類型,但平均損失較高。這項差異很重要,因為它顯示安全風險不僅來自錯誤的價格輸入;協議核心功能的設計與實作,也可能造成影響重大的弱點。
在研究涵蓋期間,與邏輯漏洞利用相關的損失占比逐漸上升。February 2020 至 January 2022 期間,此類攻擊占閃電貸攻擊損失的 28%;February 2022 至 July 2024 期間,占比升至 55%。研究人員認為,平台修補已知弱點後,攻擊者可能轉而尋找其他漏洞,包括協議邏輯缺陷。這些數據反映損失組成的變化,並不代表每個平台都出現相同趨勢,也不代表某一類攻擊完全取代了另一類。
四種攻擊類型合計造成超過 81% 的已報告損失:價格預言機攻擊、donate function 邏輯漏洞利用、重入攻擊,以及一起治理攻擊。單是治理攻擊便造成 $181 million 的損失。這些類型呈現了利用 DeFi 系統的不同方式:預言機攻擊針對價格資訊;donate function 漏洞利用濫用協議計算所收到資產的方式;重入攻擊利用合約處理互動的順序;治理攻擊則針對可用來決定協議事務的機制。研究的分類突顯出,看似相似的事件背後,可能涉及各種不同的技術弱點。
攻擊活動並非一成不變。作者指出,攻擊活動經歷了成長與整合階段,這種模式可能表示平台在遭受攻擊後改善了安全性,而攻擊者則持續尋找新的漏洞。研究並未將這種循環視為防禦措施能永久消除風險的證據;相反地,研究結果顯示,安全措施與對抗性技術會並行發展。一個平台上的漏洞可能已被修補,但其他系統仍可能存在不同或類似的弱點。
為補充實務背景,研究訪談了一個曾遭受重大閃電貸攻擊的平台。應平台要求,研究未公開其名稱。平台代表表示,被利用的漏洞曾通過「我們自己以及幾家稽核機構」的檢查,且在鏈上存在一年多都未被發現。這段經歷凸顯了僅依賴單一審查流程的局限性。稽核與監控可以降低風險,但這次訪談顯示,漏洞可能躲過多重檢查,直到遭到利用才被發現。
Hall 也描述了事件發生後攻擊者的行為。攻擊者開始在社群媒體上「嘲弄」平台,他表示,這「導致一些受害者與攻擊者互動,並說明這筆錢的損失對他們造成的毀滅性影響」。這起事件顯示,後果不只限於直接的技術與財務損失:受害者可能被捲入與攻擊者的公開交鋒,而仰賴該平台或其服務的人也可能受到影響。
平台代表區分了「業餘個人研究人員」與專業的國家級或有組織犯罪團體,並以 North Korea 為例。該代表評估,從區塊鏈安全角度來看,專業人士發動的攻擊「一點也不算高明」。這項觀察並不代表損害規模較小。只要攻擊瞄準有價值的漏洞,或持有大量資產的系統,即使技術上相當簡單,仍可能造成嚴重損失。該代表也談到攻擊對團隊的影響,表示即使資金追回,「大多數情況下,攻擊最終仍會使團隊分崩離析、瓦解」。
研究人員發現,只有一個六個月期間的損失超過閃電貸借款金額的 0.5%,而閃電貸的使用量持續成長。這項比較提供了背景:閃電貸活動的總量,與攻擊造成的損失並非相同的衡量指標。即使大多數期間的損失占比較低,也無法排除發生重大個別事件的可能性;報告中的損失範圍與最大規模的攻擊便證明了這一點。
作者將閃電貸攻擊描述為重大、日益複雜且難以預測的風險,但認為它們「並非」DeFi 的生存威脅。這項評估是在巨額損失與去中心化金融活動持續發展之間取得平衡,也強調研究攻擊手法、協議的應對方式,以及損失對使用者和團隊造成的影響十分重要。Hall 表示,不應只把這項研究視為學術成果,並指出其分析可應用於加密貨幣產業、監管機構,以及法律與執法機關。
研究期間於 July 2024 結束,但之後發生的一起事件顯示,這個議題仍與當下息息相關。去中心化交易所 Bunni 在 October 2025 遭遇一起利用閃電貸的 $8.4 million 漏洞攻擊後停止營運。該交易所表示,無力負擔安全重新上線的成本。這起後續事件不在研究資料集之內,但說明漏洞利用的後果可能不只限於被竊資金:平台也可能面臨重建、改善安全性及恢復使用者信心的費用。
整體而言,研究將閃電貸攻擊呈現為一項不斷變化的安全挑戰,而非單一、固定的竊取手法。價格操縱、協議邏輯錯誤及其他漏洞利用類型可能造成截然不同的後果,而暫時性流動資金也可能協助攻擊者執行這些攻擊。研究的核心啟示是,持續投入安全工作至關重要:協議必須同時考量外部資料與自身系統邏輯;產業參與者與公部門機關則可運用事件分析,更深入了解反覆出現的風險及其後果。
重點摘要表
| 面向 | 說明 |
|---|---|
| 研究期間與事件 | 研究人員在 February 2020 至 July 2024 期間,於 254 起成功的 DeFi 攻擊中辨識出 72 起閃電貸攻擊。 |
| 已報告損失 | 閃電貸攻擊造成 $1.211 billion 的損失,占所有涵蓋攻擊損失 $6.568 billion 的 18.44%。 |
| Ethereum 集中情況 | 超過 80% 的閃電貸攻擊損失發生在 Ethereum。 |
| 攻擊規模 | 單起攻擊的損失介於 $80,000 至 $197 million;金額達 $10 million 或以上的攻擊造成超過 88% 的損失。 |
| 漏洞利用模式變化 | 邏輯漏洞利用造成的損失占比,從 February 2020 至 January 2022 期間的 28%,上升至 February 2022 至 July 2024 期間的 55%。 |
| 主要攻擊類型 | 價格預言機攻擊、donate function 邏輯漏洞利用、重入攻擊及一起治理攻擊合計造成超過 81% 的損失;該治理攻擊造成 $181 million 的損失。 |
| 後續案例 | Bunni 在 October 2025 遭遇一起 $8.4 million 的閃電貸漏洞攻擊後停止營運,並表示安全重新上線的成本過高。 |
最後編輯時間:2026/10/6
