Los ataques que explotan errores en el código de un protocolo DeFi causaron el 55% de las pérdidas por flash loans desde febrero de 2022 hasta julio de 2024, según un artículo publicado en la Journal of Financial Crime. Su participación fue del 28% durante los dos años anteriores, y este aumento los situó por delante de los ataques de manipulación de feeds de precios.
El estudio fue escrito por Tim Hall, profesor del departamento de policía y criminología de la Universidad de Winchester, y Remo Stieger, ex socio de SyntiFi Risk Intelligence. Entre febrero de 2020 y julio de 2024, registraron 72 ataques de flash loan con una pérdida total de $1.211 mil millones.
Un flash loan permite a un prestatario tomar criptomonedas sin garantía, siempre que sean devueltas antes de que finalice la misma transacción blockchain. No hay nada ilegal en ello, pero proporciona al atacante el capital para ejecutar una explotación sin asumir ningún riesgo personal.
De los 14 tipos de ataques en el estudio, una familia manipula los datos de precio que confía un protocolo y la otra abusa de errores lógicos. La familia lógica atacó menos objetivos y tuvo un costo promedio mayor.
Los ataques a oráculos de precio, las vulnerabilidades en la lógica de funciones de donación y los ataques de reentrada, junto con un único ataque de gobernanza por $181 millones, representan juntos más del 81% de las pérdidas.
Los autores observaron oleadas de ataques que aumentaban y luego se estabilizaban. Vinculan este patrón con las plataformas que endurecen sus defensas después de cada ronda y los atacantes que encuentran nuevas vulnerabilidades.
Los ataques de 10 millones de dólares o más, en un rango de 80.000 a 197 millones de dólares, representaron más del 88% de las pérdidas, y Ethereum solo absorbió más del 80%.
Los flash loans representaron el 18,44% de los 6.568 millones de dólares robados en 254 ataques exitosos a DeFi durante todo el período. El motor on-chain de SyntiFi procesó 20.630 millones de transacciones en Ethereum, Base, Optimism, Arbitrum, BNB Chain, Avalanche y Polygon para compilar la cifra.
El endeudamiento siguió aumentando, pero solo en un periodo de seis meses las pérdidas superaron el 0,5% del total prestado mediante flash loans. Los autores consideran por tanto que la amenaza es grave y crece en sofisticación, “pero no existencial”.
«Ahora estamos viendo crímenes que nunca habíamos visto antes y que son capaces de robar sumas de dinero desconcertantes, a menudo por decenas de millones de dólares», dijo Hall en un comunicado universitario.
Hall también mencionó una plataforma que el atacante luego burló en redes sociales, una táctica que, según dijo, “llevó a algunas víctimas a interactuar con el atacante y describir los devastadores impactos que la pérdida de ese dinero tuvo sobre ellas”.
Según Cryptopolitan, en marzo de 2026, Venus Protocol sufrió una pérdida de más de 3,7 millones de dólares en un exploit basado en colateral THENA de baja liquidez. En abril, un prestamista basado en Sui llamado Scallop perdió 142.000 dólares después de que un atacante utilizara un préstamo flash y una variable no inicializada en un contrato de recompensas obsoleto contrato.
Si estás leyendo esto, ya vas por delante. Mantente así con nuestro boletín.