Из 14 типов атак, рассмотренных в исследовании, один семейство играло с ценовыми данными, которым доверяет протокол, а другое использовало уязвимости в его логике. Атаки на логику затронули меньше целей и в среднем обошлись дороже.
Атаки на ценовые оракулы, эксплуатация логики функции пожертвований и атаки повторного входа, а также единичная атака на управление проектом на сумму $181 млн вместе составляют более 81% потерь.
Авторы наблюдали волны атак, которые затем затухали. Они связывают эту закономерность с тем, что платформы укрепляют свою защиту после каждого раунда, а злоумышленники находят новые уязвимые места.
Ethereum принял на себя более 80% от $1.211 млрд
Атаки на сумму от 10 млн долларов и выше, в диапазоне от 80 000 до 197 млн долларов, составили более 88% всех потерь, при этом только Ethereum принес более 80%.
Флеш-кредиты обеспечили 18,44% от 6,568 млрд долларов, украденных в ходе 254 успешных атак на DeFi за весь период. Ончейн-движок SyntiFi обработал 20,63 млрд транзакций в сетях Ethereum, Base, Optimism, Arbitrum, BNB Chain, Avalanche и Polygon, чтобы собрать эту статистику.
Объем заимствований продолжал расти, но лишь в одном шестимесячном периоде потери превысили 0,5% от общего объема заимствований через флеш-кредиты. Авторы считают угрозу серьезной и растущей по уровню сложности, «но не экзистенциальной».
«Сейчас мы наблюдаем преступления, которых раньше не было, и которые способны похищать ошеломляющие суммы денег, часто достигающие десятков миллионов долларов», — сказал Холл в заявлении университета.
Холл также упомянул платформу, которую злоумышленник позже троллил в социальных сетях; тактика, которая, по его словам, «привела к тому, что некоторые жертвы начали взаимодействовать с хакером и описывать разрушительные последствия, которые потеря этих денег им принесла».
По данным Cryptopolitan, в марте 2026 года протокол Venus Protocol понес убытки более чем в $3,7 млн из-за эксплуатации, основанной на низкой ликвидности залога THENA. В апреле кредитор на базе Sui под названием Scallop потерял $142 000 после того, как злоумышленник использовал флеш-кредит и неинициализированную переменную в устаревшем контракте вознаграждений.