Wichtiger Hinweis: Vorsicht vor der gefälschten Website finanzforensik.com — offiziell nur unter finanz-forensik.de. Eingetragen beim Amtsgericht Hanau, HRB 100521.

Betrug & Scams

Kurz erklärt: Eine Flash-Loan-Attacke ist ein Angriff auf dezentrale Finanzprotokolle (DeFi), bei dem ein unbesicherter Sofortkredit (Flash Loan) genutzt wird, um innerhalb einer einzigen Blockchain-Transaktion Preise, Sicherheiten oder Protokolllogik zu manipulieren und Gewinn abzuschöpfen.

Herkunft und Grundprinzip

Flash Loans wurden ab 2020 durch DeFi-Protokolle wie Aave und dYdX auf der Ethereum-Blockchain populär. Sie erlauben es, ohne Sicherheiten beliebig hohe Summen zu leihen, sofern der Kredit innerhalb derselben Transaktion wieder zurückgezahlt wird. Gelingt die Rückzahlung nicht, wird die gesamte Transaktion atomar rückabgewickelt, als hätte sie nie stattgefunden.

Diese Eigenschaft ist technisch legitim und für Arbitrage gedacht. Angreifer nutzen sie jedoch, um kurzfristig enorme Kapitalmengen zu bewegen und damit Schwachstellen in der Preis- oder Buchhaltungslogik anderer Protokolle auszunutzen „risikofrei“ im Sinne des eingesetzten Eigenkapitals.

Technischer Ablauf

Ein typischer Angriff verläuft in mehreren Schritten innerhalb einer Transaktion:

  • Kreditaufnahme: Der Angreifer leiht per Flash Loan eine große Menge Token.
  • Manipulation: Mit dem Kapital wird ein Preis-Oracle oder ein Liquiditätspool eines Zielprotokolls verzerrt (siehe Oracle-Manipulation).
  • Ausnutzung: Das Zielprotokoll berechnet auf Basis des verfälschten Preises falsche Sicherheiten, Belohnungen oder Wechselkurse, die der Angreifer abschöpft.
  • Rückzahlung: Der Flash Loan wird zurückgezahlt, der Restgewinn verbleibt beim Angreifer.

Da alles atomar abläuft, ist kein Zeitfenster für Gegenmaßnahmen vorhanden.

Bekannte Fälle und Abgrenzung

Zu den öffentlich dokumentierten Vorfällen zählen Angriffe auf bZx (2020), PancakeBunny (2021) sowie zahlreiche kleinere Protokolle. Die Schadenssummen reichten von einigen hunderttausend bis zu über hundert Millionen US-Dollar.

Abzugrenzen ist die Flash-Loan-Attacke von der legitimen Flash-Loan-Nutzung (Arbitrage, Umschuldung von Positionen, Liquidationen). Das Werkzeug selbst ist neutral; kriminell ist erst die Kombination mit einer ausgenutzten Protokollschwäche. Schutzmaßnahmen umfassen manipulationsresistente Oracles (z. B. zeitgewichtete Durchschnittspreise) und Preisabfragen aus mehreren Quellen.

Häufige Fragen

Was unterscheidet einen Flash Loan von einem normalen Kredit?

Ein Flash Loan ist unbesichert und muss innerhalb derselben Blockchain-Transaktion zurückgezahlt werden. Scheitert die Rückzahlung, wird die gesamte Transaktion automatisch rückgängig gemacht, sodass für den Kreditgeber kein Ausfallrisiko entsteht.

Warum sind Flash-Loan-Attacken so schwer zu verhindern?

Der gesamte Angriff läuft in einer einzigen, atomaren Transaktion ab. Es gibt kein Zeitfenster, in dem ein Protokoll oder Betreiber eingreifen könnte. Schutz muss daher präventiv im Smart-Contract-Design liegen.

Ist eine Flash-Loan-Attacke ein Hack oder Betrug?

Rechtlich umstritten. Technisch nutzt der Angreifer oft nur öffentlich verfügbare Funktionen aus, weshalb Betroffene und Ermittler häufig von Ausnutzung einer Schwachstelle sprechen. Die Bewertung als strafbare Handlung hängt vom jeweiligen Rechtsraum ab.

Wie schützen sich DeFi-Protokolle?

Durch manipulationsresistente Preis-Oracles wie zeitgewichtete Durchschnittspreise (TWAP), Abfrage mehrerer unabhängiger Preisquellen, Limits pro Transaktion und Audits der Smart Contracts.

Kann man gestohlene Mittel zurückverfolgen?

Die Transaktion ist auf der Blockchain öffentlich sichtbar und nachvollziehbar. Eine Rückverfolgung der abgeflossenen Mittel ist über Blockchain-Analyse möglich, die Wiederbeschaffung hängt jedoch von Mixern, Bridges und der Kooperation von Börsen ab.

Zusammenfassung

Die Flash-Loan-Attacke nutzt unbesicherte Sofortkredite in DeFi-Protokollen, um innerhalb einer atomaren Transaktion Preise oder Protokolllogik zu manipulieren und Gewinn abzuschöpfen. Das Werkzeug ist technisch legitim; kriminell wird es erst durch die Ausnutzung einer Protokollschwäche. Schutz bietet vor allem manipulationsresistentes Oracle-Design.

Weiterführende Quellen

Fachlich verantwortet von David Lüdtke, Finanz Forensik GmbH. Stand: 2026-08-11. Dieser Beitrag dient der allgemeinen Information und ersetzt keine Rechtsberatung im Einzelfall.

Offizieller Hinweis der Finanz Forensik GmbH

Wir weisen ausdrücklich darauf hin, dass die Website finanzforensik.com in keiner geschäftlichen oder rechtlichen Verbindung zu unserem Unternehmen steht. Offiziell erreichen Sie uns ausschließlich unter finanz-forensik.de.

Wir haben bereits Strafanzeige erstattet und den Vorgang den zuständigen Behörden vorgelegt. Wer wir sind, können Sie jederzeit unabhängig überprüfen: Die Finanz Forensik GmbH ist beim Amtsgericht Hanau unter HRB 100521 eingetragen.

Den vollständigen Handelsregisterauszug sowie unsere ausführliche Dokumentation des Vorgangs stellen wir Ihnen hier zur Verfügung.