Los préstamos flash permiten acceder a activos de un pool de liquidez sin aportar garantías, con la condición de devolver el préstamo dentro de la misma transacción en la blockchain. Esa característica puede servir para ejecutar operaciones complejas, pero también permite que un atacante reúna temporalmente grandes cantidades de capital para explotar una vulnerabilidad de un protocolo.
El costo y la concentración de los ataques
Los 72 ataques con préstamos flash fueron parte de un conjunto mayor de 254 ataques exitosos contra plataformas DeFi, que en conjunto ocasionaron pérdidas por USD $6.568 millones. Dentro de ese universo, el monto atribuido a los préstamos flash alcanzó USD $1.211 millones, equivalente al 18,44% del total, de acuerdo con los cálculos de Hall y Stieger.
La escala de cada incidente varió ampliamente: las pérdidas individuales fueron desde USD $80.000 hasta USD $197 millones. Sin embargo, el impacto no se distribuyó de manera uniforme, pues los ataques que sustrajeron USD $10 millones o más acumularon más del 88% de las pérdidas vinculadas a préstamos flash.
La red Ethereum concentró más del 80% del monto perdido en este tipo de ataques, según el estudio. Esa proporción describe la distribución de las pérdidas observadas por los investigadores durante el período analizado y no significa que todos los ataques de DeFi, ni todos los incidentes de seguridad, ocurrieran en esa red.
Hall advirtió que el sector enfrenta delitos que antes no se habían visto y que algunos pueden sustraer cantidades extraordinarias, incluso decenas de millones de dólares. La magnitud de los casos más grandes ayuda a explicar por qué un número reducido de exploits puede inclinar el balance financiero total, aunque el estudio también registra ataques de menor escala.
Manipulación de precios y fallas en la lógica
Los autores identificaron 14 tipos de ataques con préstamos flash y los agruparon en dos grandes familias: los que manipulan oráculos de precios y los que aprovechan fallas en la lógica interna de un protocolo. Los oráculos proporcionan datos externos, como referencias de precios, mientras que la lógica define cómo responde el contrato inteligente ante las operaciones de sus usuarios.
Cuatro modalidades concentraron más del 81% de las pérdidas: la manipulación de oráculos, los exploits de la lógica de la función de donación, los ataques de reentrancy y un único ataque de gobernanza. Este último episodio causó pérdidas por USD $181 millones, una cifra que muestra cómo un solo incidente puede pesar de forma desproporcionada en las estadísticas agregadas.
Los exploits de lógica ocurrieron con menor frecuencia que otras modalidades, pero generaron pérdidas promedio más altas, según los investigadores. Su participación en las pérdidas por ataques con préstamos flash pasó del 28% entre febrero de 2020 y enero de 2022 al 55% entre febrero de 2022 y julio de 2024.
Ese cambio describe la composición de las pérdidas y no demuestra, por sí solo, que todos los protocolos se hayan vuelto menos seguros o que los ataques sigan una trayectoria idéntica. Sí muestra que, en el segundo tramo estudiado, los errores en las reglas que gobiernan el funcionamiento de los protocolos explicaron una fracción mayor del daño financiero registrado.
Auditorías, atacantes y efectos en los equipos
Para complementar el análisis estadístico, los autores entrevistaron a una plataforma que sufrió un ataque importante y pidió mantener el anonimato. Un representante explicó que el error aprovechado había superado tanto las revisiones internas como varias auditorías, y que el fallo permaneció más de un año en la cadena sin que el equipo lo detectara.
Hall relató que, después del ataque, el responsable comenzó a provocar a la plataforma en redes sociales. Según el profesor, algunas víctimas llegaron a interactuar con esa persona y describieron el efecto devastador que la pérdida de esos fondos tuvo en sus vidas, una consecuencia que va más allá de la cifra registrada en los balances del protocolo.
El representante de la plataforma distinguió entre investigadores individuales aficionados y grupos profesionales, incluidos actores vinculados al crimen organizado o a Estados, y mencionó a Corea del Norte. También sostuvo que, desde el punto de vista de la seguridad blockchain, las técnicas de esos profesionales no eran necesariamente avanzadas, una valoración que atribuyó a su experiencia y no a una conclusión general aplicable a todos los ataques.
El impacto puede alcanzar a los equipos que deben responder al incidente, además de los usuarios y los fondos comprometidos. El representante afirmó que estas crisis suelen fragmentar y destruir a los equipos incluso cuando consiguen recuperar el dinero, por lo que la recuperación financiera no siempre revierte las consecuencias organizativas y personales.
Una amenaza que evoluciona, pero no es existencial
Los autores describieron la actividad de ataque como una sucesión de fases de crecimiento y consolidación. A su juicio, ese patrón sugiere que las plataformas reforzaron su seguridad después de algunos incidentes, mientras los atacantes buscaban vulnerabilidades nuevas; el estudio no lo presenta como prueba de que todos los protocolos hayan respondido de la misma manera.
Durante uno de los períodos de seis meses examinados, las pérdidas superaron el 0,5% del valor tomado prestado mediante préstamos flash. El artículo también señala que el uso de estos préstamos continuó creciendo, una combinación que los investigadores consideran relevante al evaluar la exposición financiera, aunque no convierte automáticamente cada operación legítima en una señal de ataque.
Hall y Stieger caracterizaron los ataques como una amenaza significativa, cada vez más sofisticada e impredecible para DeFi, pero no existencial. Esa conclusión convive con pérdidas que llegaron a decenas o cientos de millones de dólares y con la constatación de que fallos difíciles de detectar pueden persistir pese a las auditorías.
En octubre de 2025, Bunni sufrió un ataque que habría causado pérdidas de alrededor de USD $2,4 millones en stablecoins, según una nota de Cointelegraph reproducida por TradingView. El incidente ocurrió después del período cuantificado por el estudio y, por tanto, no forma parte de sus cifras. La información disponible en ese reporte no permite atribuir el ataque a préstamos flash ni afirmar que Bunni cerrara como consecuencia.
Hall pidió que el trabajo no se considere únicamente una investigación académica y sostuvo que el análisis puede tener aplicaciones para la industria cripto, los reguladores y las agencias legales y de aplicación de la ley. Para esos actores, la clasificación de técnicas y pérdidas ofrece una base para estudiar vulnerabilidades, sin que el artículo afirme que por sí sola garantice la prevención de futuros ataques.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.