Согласно статье, опубликованной в Journal of Financial Crime, с февраля 2022 года по июль 2024 года 55% потерь от атак с использованием мгновенных займов были вызваны эксплуатацией ошибок в коде протоколов DeFi. За предшествующие два года на такие атаки приходилось 28% потерь, а затем их доля превысила долю атак с манипулированием ценовыми оракулами.

Исследование подготовили Тим Холл, профессор кафедры правоохранительной деятельности и криминологии Винчестерского университета, и Ремо Штигер, бывший партнёр компании SyntiFi Risk Intelligence. С февраля 2020 года по июль 2024 года они зафиксировали 72 атаки с использованием мгновенных займов, общий ущерб от которых составил 1,211 млрд долларов.

Четыре типа атак привели к более чем 81% ущерба

Флеш-займ позволяет заёмщику получить криптовалюту без залога при условии, что он вернёт её до завершения той же транзакции в блокчейне. В этом нет ничего незаконного, но такой займ даёт атакующему капитал для проведения эксплойта без риска для себя.

Среди 14 типов атак, рассмотренных в исследовании, одна группа манипулирует данными о ценах, которым доверяет протокол, а другая использует ошибки в его логике. Атаки второй группы затронули меньше целей, но средний ущерб от них был выше.

Атаки на ценовые оракулы, эксплуатация логики функций пожертвования и атаки с повторным входом, а также одна атака на управление с ущербом в $181 миллион в совокупности составили более 81% потерь.

Авторы наблюдали волны атак: их число росло, а затем шло на спад. Они связывают эту закономерность с тем, что платформы укрепляют защиту после каждого раунда, а атакующие находят новые уязвимые места.

На Ethereum пришлось более 80% из $1,211 миллиарда

Атаки с ущербом в $10 миллионов и более — от $80 000 до $197 миллионов — составили более 88% потерь, причём на Ethereum пришлось более 80%.

Флеш-займы составили 18,44% от $6,568 миллиарда, похищенных в результате 254 успешных атак на DeFi за весь рассматриваемый период. Для подсчётов ончейн-движок SyntiFi обработал 20,63 миллиарда транзакций в сетях Ethereum, Base, Optimism, Arbitrum, BNB Chain, Avalanche и Polygon.

Объёмы заимствований продолжали расти, но лишь в одном полугодии потери превысили 0,5% от общей суммы, взятой во флеш-займы. Поэтому авторы считают эту угрозу серьёзной и становящейся всё изощрённее, «но не экзистенциальной».

«Теперь мы сталкиваемся с преступлениями, которых раньше никогда не видели, и с такими, которые позволяют похищать немыслимые суммы денег — зачастую десятки миллионов долларов», — сказал Холл в заявлении университета.

Холл также рассказал о платформе, над которой её атакующий впоследствии насмехался в соцсетях. По его словам, эта тактика «привела к тому, что некоторые жертвы вступили в контакт с атакующим и рассказали о разрушительных последствиях потери этих денег для их жизни».

Как сообщает Cryptopolitan, в марте 2026 года Venus Protocol потерял более $3,7 миллиона в результате эксплойта, связанного с низколиквидным обеспечением THENA. В апреле кредитная платформа Scallop на базе Sui потеряла $142 000 после того, как атакующий воспользовался флеш-займом и неинициализированной переменной в устаревшем контракте вознаграждений.

Самые проницательные умы криптоиндустрии уже читают нашу рассылку. Хотите присоединиться? Будем рады вас видеть.