О флеш-займах пишут либо восторженно — «беспроцентный кредит без залога для всех», — либо как об оружии хакеров. Оба описания неточны. На деле это технический примитив, доступный тому, кто умеет писать смарт-контракты, и он с одинаковым безразличием обслуживает и полезные сценарии вроде рефинансирования позиции, и атаки на чужие протоколы.

Разбираю в формате вопросов и ответов. Так короче.

Что такое флеш-заём простыми словами

Это заём без залога, который выдаётся и возвращается внутри одной транзакции. Не вернулся вместе с комиссией — транзакция откатывается целиком, как будто её не было. Именно атомарность делает такой кредит безопасным для кредитора: невозврат технически невозможен.

Сколько это стоит

В Aave V3 премия составляет 0,05% от занятой суммы. Она возвращается вместе с телом займа в той же транзакции. Плюс комиссия сети, которая при сложной логике легко оказывается существеннее самой премии.

Нужно ли уметь программировать

Да. Кнопкой в интерфейсе флеш-заём не берут: заёмщиком выступает смарт-контракт, который получает средства, выполняет вашу логику и возвращает долг в рамках одного вызова. Конструкторы без кода существуют. Выглядят дружелюбно. Но под капотом они собирают ровно такой же контракт, просто прячут эту часть от пользователя за интерфейсом с кнопками.

Зачем это нужно обычному пользователю DeFi

Сценариев три. Встречаются они чаще остальных. Первый — смена залога без закрытия позиции: занять средства, погасить долг, вытащить старый залог, внести вместо него новый, снова занять под него и вернуть флеш-заём, и всё это внутри одной транзакции, которая либо исполняется целиком, либо не исполняется вовсе. Второй — самоликвидация. Позиция близка к порогу, и вы закрываете её сами, экономя на штрафе ликвидатора. Третий — рефинансирование между протоколами, когда ставка где-то стала заметно ниже. Все три сценария раньше требовали наличия свободного капитала, сопоставимого с размером самой позиции, — и именно поэтому были доступны единицам.

Почему через флеш-займы проводят атаки

Потому что они снимают требование к капиталу. Атака, которая раньше была доступна только владельцу десятков миллионов долларов, теперь требует идеи и оплаты газа. Сам заём при этом ничего не ломает.

Как выглядит типичная атака

Обычно через оракул. Схема давно отработана и повторяется от инцидента к инциденту с точностью до деталей, меняются только названия протоколов и суммы в отчётах. Атакующий берёт крупный заём, резко смещает цену в пуле, который используется протоколом как источник данных, совершает в том же блоке выгодную операцию по искажённой цене, возвращает заём и оставляет разницу себе. В первом полугодии 2026-го манипуляции ценовыми фидами били по Aave V3, Blend Pools V2, Sharwa Finance и другим — часть из них проходила аудит.

Значит, флеш-займы стоит запретить

Нет. И это именно мнение, а не доказанный тезис. Уязвимость, которую можно эксплуатировать с заёмным капиталом, существует и без него — просто ждёт участника с достаточными деньгами. Флеш-займы ускорили обнаружение таких дыр и заодно сделали публичной цену плохой архитектуры. Аргументы против тоже есть: скорость атак выросла, а времени на реакцию у команд стало меньше.

Как протоколы от этого защищаются

Способов несколько. Берут несколько независимых источников цены вместо одного пула, применяют средневзвешенную по времени цену, ставят ограничения на резкое изменение показателей за короткий интервал и вводят паузу при аномалии. Часть протоколов вовсе запрещает выполнять чувствительные операции в том же блоке, где был взят флеш-заём.

Может ли рядовой пользователь пострадать от чужого флеш-займа

Да, косвенно. Атака обрушила цену залога или опустошила пул с вашими средствами — потери ваши, независимо от того, кто и как её организовал. Защита здесь одна: не держать крупные суммы в протоколах с непрозрачной ценовой архитектурой.

Флеш-заём не создаёт уязвимость. Он делает её дешёвой в эксплуатации — и потому обнаруживает быстрее, чем это сделал бы аудит.

Если коротко — полезный инструмент с высоким порогом входа, который заодно работает как безжалостный стресс-тест для чужого кода. Другие мои разборы по механике DeFi — в авторском профиле.