Коротко

  • Атаки з флеш-кредитами завдали збитків на $1,211 млрд у 72 інцидентах між лютим 2020 року та липнем 2024 року, згідно з дослідженням у Journal of Financial Crime.
  • Це становило 18,44% від $6,568 млрд, втрачених через усі атаки на DeFi за цей період, причому понад 80% втрат від флеш-кредитів припало на Ethereum.
  • Атаки, що використовували недоліки в логіці протоколу, були рідшими, але дорожчими, і набули більшого значення, оскільки платформи виправляли використані вразливості, а зловмисники рухалися далі.

Атаки з флеш-кредитами виснажили $1,211 млрд з платформ децентралізованих фінансів між лютим 2020 року та липнем 2024 року, згідно з нещодавно опублікованим дослідженням у Journal of Financial Crime.

Дослідження, проведене професором Тімом Голлом з Університету Вінчестера та Ремо Стігером, колишнім партнером швейцарської фірми з ризик-інтелекту SyntiFi, виявило 72 атаки з флеш-кредитами серед 254 успішних атак на DeFi за цей період. Ці 254 атаки завдали збитків на $6,568 млрд, 18,44% з яких припало на атаки з флеш-кредитами.

Голл заявив у заяві, що "ми тепер бачимо злочини, яких ніколи раніше не бачили", деякі "здатні викрадати приголомшливі суми грошей, часто десятки мільйонів доларів".

Флеш-кредити дозволяють користувачам позичати активи з пулу ліквідності без застави, за умови, що кредит буде погашено в межах тієї самої транзакції блокчейну. Зловмисники використовують їх для доступу до великих сум, необхідних для здійснення експлойту.

Понад 80% втрат від атак з флеш-кредитами сталися на Ethereum, виявило дослідження. Окремі атаки коливалися від $80 000 до $197 млн, а ті, що викрали $10 млн або більше, становили понад 88% втрат.

Дослідники визначили 14 типів атак із використанням флеш-позик, які поділяються на дві широкі групи: ті, що маніпулюють ціновими потоками, і ті, що використовують недоліки в базовій логіці протоколу. Логічні експлойти були менш частими, але спричиняли вищі середні втрати.

Згідно зі статтею, логічні експлойти становили 28% втрат від атак із використанням флеш-позик у період з лютого 2020 року по січень 2022 року та 55% з лютого 2022 року по липень 2024 року.

Чотири типи атак становили понад 81% втрат: атаки на цінові оракули, експлойти логіки функції пожертви, атаки повторного входу та єдина атака на управління, яка коштувала 181 мільйон доларів.

Атакувальники з флеш-позиками

Активність атак пройшла через фази зростання та консолідації, що, як зазначають автори, свідчить про те, що платформи покращили свою безпеку після атак, тоді як атакувальники знайшли нові вразливості.

Дослідження спиралося на інтерв'ю з однією платформою, яка зазнала великої атаки з використанням флеш-позики, і на її прохання була надана анонімність. За словами представника платформи, використаний баг пройшов повз "нас самих і кількох аудиторів" і залишався непоміченим у мережі понад рік.

Myriad: Куди рухається Ethereum далі? Натисніть, щоб зробити свій прогноз.
Myriad: Куди рухається Ethereum далі? Натисніть, щоб зробити свій прогноз.

Після цього атакувальник почав «знущатися» з платформи в соціальних мережах, сказав Голл, що «призвело до того, що деякі жертви почали взаємодіяти з атакувальником і описувати руйнівні наслідки, які втрата цих грошей мала для них».

Представник поділив атакувальників на «дослідників-аматорів-одинаків» і професійні групи рівня держави або організованої злочинності, посилаючись на Північну Корею. З точки зору безпеки блокчейну, атаки професіоналів «зовсім не є передовими», сказав представник.

Представник також описав збитки для команд, які зазнають атак, зазначивши, що «найчастіше це закінчується тим, що вони розколюються і руйнуються», навіть коли кошти відновлюють.

Втрати перевищили 0,5% від вартості, позиченої через флеш-позики, лише за один шестимісячний період, і використання флеш-позик продовжувало зростати, виявило дослідження.

Автори характеризують ці атаки як значні, дедалі складніші та непередбачувані, «але не екзистенційні» загрози для DeFi.

Після завершення періоду дослідження децентралізована біржа Bunni припинила роботу у жовтні 2025 року після експлойту на 8,4 мільйона доларів, який використовував флеш-позики, заявивши, що не може дозволити собі витрати на безпечний перезапуск.

«Ми прагнемо, щоб це не сприймалося лише як частина академічного дослідження», — сказав Холл. «Проведений нами аналіз має безліч застосувань для криптовалютної індустрії, для регуляторів, а також для юридичних та правоохоронних органів.