Angriffe, bei denen Fehler im Code eines DeFi-Protokolls ausgenutzt wurden, verursachten von Februar 2022 bis Juli 2024 laut einer im Journal of Financial Crime veröffentlichten Studie 55 % der Verluste durch Flashloan-Angriffe. In den beiden Jahren zuvor lag ihr Anteil bei 28 %; durch den Anstieg überholten sie Angriffe mittels Manipulation von Preisfeeds.
Die Studie wurde von Tim Hall, Professor am Fachbereich für Polizeiwissenschaft und Kriminologie der University of Winchester, und Remo Stieger, ehemaliger Partner bei SyntiFi Risk Intelligence, verfasst. Zwischen Februar 2020 und Juli 2024 erfassten sie 72 Flashloan-Angriffe mit einem Gesamtschaden von 1,211 Milliarden US-Dollar.
Vier Angriffstypen verursachten über 81 % des Schadens
Bei einem Flash Loan kann ein Kreditnehmer Kryptowährungen ohne Sicherheiten aufnehmen, sofern er sie noch vor Ende derselben Blockchain-Transaktion zurückzahlt. Das ist an sich nicht illegal, verschafft Angreifern jedoch das Kapital, um einen Exploit auszuführen, ohne selbst ein Risiko einzugehen.
Von den 14 untersuchten Angriffstypen manipuliert eine Gruppe die Kursdaten, denen ein Protokoll vertraut, während die andere Fehler in seiner Logik ausnutzt. Die Angriffe der zweiten Gruppe richteten sich gegen weniger Ziele und verursachten im Durchschnitt höhere Schäden.
Angriffe auf Preisorakel, Logik-Exploits über Donate-Funktionen und Reentrancy-Angriffe sowie ein einzelner Governance-Angriff im Umfang von 181 Millionen US-Dollar machten zusammen mehr als 81 % der Verluste aus.
Die Autoren beobachteten Angriffswellen, die zunächst zunahmen und dann wieder abebbten. Sie führen dieses Muster darauf zurück, dass Plattformen ihre Abwehr nach jeder Angriffswelle verstärken und Angreifer neue Schwachstellen finden.
Ethereum trug mehr als 80 % der Verluste von 1,211 Milliarden US-Dollar
Angriffe mit Schäden von mindestens 10 Millionen US-Dollar – bei einer Spanne von 80.000 bis 197 Millionen US-Dollar – machten mehr als 88 % der Verluste aus. Allein auf Ethereum entfielen mehr als 80 %.
Flash Loans machten 18,44 % der 6,568 Milliarden US-Dollar aus, die im gesamten Untersuchungszeitraum bei 254 erfolgreichen DeFi-Angriffen erbeutet wurden. Für die Auswertung verarbeitete die On-Chain-Engine von SyntiFi 20,63 Milliarden Transaktionen auf Ethereum, Base, Optimism, Arbitrum, BNB Chain, Avalanche und Polygon.
Das Kreditvolumen stieg weiter, doch nur in einem einzigen Sechsmonatszeitraum überstiegen die Verluste 0,5 % des Gesamtbetrags, der über Flash Loans aufgenommen wurde. Die Autoren bewerten die Bedrohung daher als ernst und zunehmend ausgeklügelt, „aber nicht existenziell“.
„Wir beobachten inzwischen Verbrechen, die es zuvor noch nie gegeben hat und bei denen unfassbare Geldsummen gestohlen werden können – oft im zweistelligen Millionenbereich“, sagte Hall in einer Mitteilung der Universität.
Hall sprach auch über eine Plattform, die der Angreifer später in den sozialen Medien verspottete. Diese Taktik habe, so Hall, „dazu geführt, dass einige Opfer mit dem Angreifer in Kontakt traten und die verheerenden Auswirkungen schilderten, die der Verlust dieses Geldes für sie hatte“.
Laut Cryptopolitan erlitt das Venus Protocol im März 2026 bei einem Exploit mit THENA-Collateral mit geringer Liquidität einen Verlust von mehr als 3,7 Millionen US-Dollar. Im April verlor der auf Sui basierende Kreditgeber Scallop 142.000 US-Dollar, nachdem ein Angreifer einen Flash Loan und eine nicht initialisierte Variable in einem veralteten Rewards-Contract ausgenutzt hatte.
Die klügsten Köpfe der Kryptobranche lesen bereits unseren Newsletter. Auch dabei? Mach mit.
