Флеш-кредитные атаки вывели из DeFi $1,2 млрд за четыре года

57 минут назад 2 источника negative

Главное по теме:

  • Концентрация flash loan атак на Ethereum делает безопасность оракулов критичной для инвесторов в ETH-протоколы.
  • Рост логических эксплойтов указывает на необходимость аудита не только кода, но и экономической модели протоколов.
  • Несмотря на незначительную долю потерь от заёмного объёма, governance-атаки остаются недооценённым риском для держателей governance-токенов.

Согласно исследованию, опубликованному в Journal of Financial Crime, атаки с использованием мгновенных кредитов (flash loans) привели к потерям в размере $1,211 млрд в 72 инцидентах с февраля 2020 по июль 2024 года. Это 18,44% от общего ущерба DeFi-атак за тот же период, который достиг $6,568 млрд в 254 успешных взломах.

Авторы работы — профессор Тим Холл из Университета Винчестера и Ремо Штигер, бывший партнер швейцарской SyntiFi. Более 80% потерь от флеш-кредитных атак пришлось на Ethereum. Отдельные инциденты варьировались от $80 тыс. до $197 млн, а атаки с ущербом от $10 млн обеспечили свыше 88% совокупных потерь.

Исследователи выделили 14 типов атак, объединенных в две группы: манипуляции ценовыми оракулами и эксплуатация логических уязвимостей протоколов. Логические эксплойты были реже, но в среднем обходились дороже. Их доля в потерях выросла с 28% в феврале 2020 — январе 2022 года до 55% с февраля 2022 по июль 2024 года. Четыре типа атак — ценовые оракулы, эксплойты функции donate, реентрантность и одна governance-атака на $181 млн — обеспечили более 81% ущерба.

Холл отметил появление преступлений, которых раньше не существовало, способных похищать «ошеломляющие суммы, часто десятки миллионов долларов». Один представитель пострадавшей платформы сообщил, что ошибка не была обнаружена ни командой, ни аудиторами и оставалась незамеченной в блокчейне более года. После инцидента злоумышленник начал «издеваться» над жертвами в соцсетях.

По словам представителя, атакующие делятся на «любителей-одиночек» и профессиональные группировки, включая государственные структуры и организованную преступность, например КНДР. С точки зрения блокчейн-безопасности атаки профессионалов «совсем не продвинутые». Даже при возврате средств пережившая атаку команда чаще всего «раскалывается и разрушается».

Авторы считают угрозу значительной, все более изощренной и непредсказуемой, но не экзистенциальной для DeFi. После завершения исследуемого периода децентрализованная биржа Bunni закрылась в октябре 2025 года после эксплойта на $8,4 млн с использованием флеш-кредитов, не сумев профинансировать безопасный перезапуск.

Главное сегодня
Отказ от ответственности

Данный материал носит информационный характер и не является инвестиционной рекомендацией. Криптоактивы высокорискованны и волатильны — возможна полная потеря средств. Материалы могут содержать ссылки и пересказы сторонних источников; администрация не отвечает за их содержание и точность. Coinalertnews рекомендует самостоятельно проверять информацию и консультироваться со специалистами, прежде чем принимать любые финансовые решения на основе этого контента.