Una investigación recién publicada en el Journal of Financial Crime indica que los ataques de flash préstamos drenaron 1.211 millones de dólares de plataformas de finanzas descentralizadas entre febrero de 2020 y julio de 2024. El profesor Tim Hall de la Universidad de Winchester y Remo Stieger, un ex socio de la firma suiza de inteligencia de riesgos SyntiFi, identificaron 72 ataques de flash préstamos entre 254 ataques exitosos contra DeFi durante ese tiempo. De esos 254 ataques, el 18,44% de las pérdidas provino de ataques de flash préstamos, con pérdidas totales que ascendieron a 6.568 millones de dólares.
El Mecanismo de Flash Préstamos
Los flash préstamos permiten a los usuarios pedir prestadas criptoactivos de un grupo de liquidez sin garantía, siempre y cuando el préstamo se devuelva dentro de la misma transacción de blockchain. Los atacantes los utilizan para acceder a las grandes sumas necesarias para ejecutar una explotación. El estudio de Decrypt encontró que los ataques individuales oscilaron entre 80.000 y 197 millones de dólares, y aquellos que robaron 10 millones de dólares o más representaron más del 88% de las pérdidas.
El Alcance del Daño
Ethereum fue donde más del 80% de las pérdidas provenientes de ataques de flash préstamos tuvieron lugar. Los investigadores encontraron varios tipos de ataque, entre ellos aquellos que manipulan los feeds de precios y otros que aprovechan las fallas en la lógica central de un protocolo. Las explotaciones basadas en la lógica ocurrieron con menos frecuencia, pero generaron pérdidas promedio mayores.
Cómo se Clasificaron los Ataques
Los investigadores clasificaron 14 tipos diferentes de ataques de flash préstamos en dos grupos principales: uno en el que los atacantes manipulan los feeds de precios y otro en el que aprovechan los errores en la lógica de un protocolo. Entre febrero de 2020 y enero de 2022, las explotaciones de lógica representaron el 28% de las pérdidas provenientes de ataques de flash préstamos, mientras que representaron el 55% de tales pérdidas de febrero de 2022 a julio de 2024, según el documento.
Las Mayores Pérdidas
Cuatro tipos de ataque representaron más del 81% de las pérdidas: ataques de oráculos de precios, explotación de la lógica de la función de donación, ataques de reentrada y un único ataque de gobernanza, que costó 181 millones de dólares.
La Entrevista a la Plataforma
Una plataforma, que solicitó anonimato, fue entrevistada para el estudio después de sufrir un importante ataque de flash préstamo. Su representante dijo que el error había eludido «a nosotros mismos y a varios de los auditores», antes de ser descubierto, permaneciendo sin ser detectado en la cadena de bloques durante más de un año.
El atacante comenzó a “provocar” la plataforma en las redes sociales después, dijo Hall, lo que “llevó a algunos víctimas a interactuar con el atacante y a exponer los devastadores impactos que la pérdida de este dinero tuvo en ellos”.
El representante dividió a los atacantes en “investigadores individuales aficionados” y grupos profesionales a nivel estatal o de crimen organizado, citando a Corea del Norte. Desde una perspectiva de seguridad de blockchain, los ataques de los profesionales “no son nada avanzados”, dijo el representante.
El representante habló sobre la carga que soportan los equipos que sufren ataques, señalando que “con mayor frecuencia terminan fracturándose y destruyéndose”, incluso cuando se recuperan fondos.
El Patrón de Actividad de Ataque
Los autores describen la actividad de ataque como que pasa por etapas de crecimiento seguidas de consolidación, un patrón que dicen apunta a que las plataformas están fortaleciendo su seguridad en respuesta a los ataques incluso cuando los atacantes continúan descubriendo nuevas debilidades.
En un período de seis meses, las pérdidas superaron el 0.5% de lo que se prestó a través de préstamos flash, mientras que el uso de préstamos flash seguía creciendo, según el documento.
DeFi enfrenta ataques serios, cada vez más sofisticados e impredecibles “pero no existenciales”, según la descripción de los autores.
Lo que Ocurrió Después del Período de Estudio
Después de que el período de estudio concluyó, Bunni cerró sus puertas en octubre de 2025, citando el costo de una reiniciación segura como la razón detrás del cierre. El intercambio fue golpeado por una explotación de $8.4 millones que se basó en préstamos flash.
«Estamos ansiosos de que esto no se vea solo como una pieza de investigación académica», dijo Hall. «El análisis que hicimos tiene una gran cantidad de aplicaciones para la industria de las criptomonedas, para los reguladores y para las agencias legales y de aplicación de la ley».
La Significación de la Investigación
El estudio documenta 72 ataques de préstamos flash que costaron $1.211 mil millones en 254 ataques DeFi, con la explotación de la lógica creciendo del 28% al 55% de las pérdidas durante el período.
«Ahora estamos viendo crímenes que nunca antes habíamos visto», dijo Hall, algunos «capaces de robar sumas de dinero asombrosas, a menudo en decenas de millones de dólares».
El estudio también registra costos humanos. Algunos víctimas se conectaron con sus agresores en línea, y los equipos de la plataforma fueron descritos como fragmentados y destruidos incluso cuando los fondos fueron recuperados.
El Estado de la Seguridad de DeFi
Más allá del ámbito académico es donde los autores del estudio esperan que su trabajo llegue. Creen que los reguladores, las autoridades legales y las agencias de aplicación de la ley deben comprender cómo operan estos ataques y cómo evolucionan.
Este estudio sirve como una alerta en lugar de un juicio final. Los ataques descritos son sustanciales, crecen en destreza y son difíciles de predecir, pero no llegan a ser una amenaza que pueda terminar con todo.
Material de origen: “Ataques de Préstamos Flash Drenaron $1.2B De DeFi Entre 2020 y 2024: Estudio,” Decrypt.
Recibe El Cuaderno.
Las mejores historias del día y cada veredicto nuevo, en español claro, en tu correo a las siete. Un correo al día, nada más.

