The rapid expansion of Decentralized Finance (DeFi) has introduced a new paradigm in financial intermediation, but it has also catalyzed a surge in sophisticated, profit- driven criminal activities. These threats primarily manifest as exploits—cyberattacks that leverage vulnerabilities in smart contracts, economic mechanisms, or user interfaces— which have resulted in cumulative losses exceeding $20 billion between 2017 and 2025. Attack vectors range from technical flaws such as reentrancy and oracle manipulation to economic schemes like flash loan attacks and rug pulls, as well as social engineering tactics including phishing and DNS hijacking. Current academic research in this domain often oscillates between qualitative criminolog- ical taxonomies and isolated technical detection models, resulting in a fragmented under- standing that lacks comprehensive statistical validation of these phenomena. This thesis seeks to address this limitation by proposing a multi-layered analytical framework that in- tegrates criminological theory with quantitative inference and predictive modelling. In the first stage, a rigorous statistical analysis is conducted on a comprehensive dataset of docu- mented DeFi exploits, categorized according to the “Oxford Taxonomy” [4]. Through the application of non-parametric hypothesis testing, the financial impact of criminal activity is examined across distinct technical layers and actor roles, enabling the identification of statistically significant on-chain risk indicators. The proposed model is trained on a comprehensive dataset specifically constructed for anomaly detection, integrating both normal on-chain activity and documented exploit events. The methodology is first evaluated on synthetically generated data to assess its theoretical properties, before being applied to large-scale real-world datasets sourced from Google Cloud BigQuery [10]. Anomalous observations are incorporated using the dataset curated by Carpentier-Desjardins et al. [4], together with exploit records obtained from the De.Fi database, which provide detailed coverage of verified abnormal on-chain behav- iors.

La rapida espansione della Finanza Decentralizzata (DeFi) ha introdotto un nuovo paradigma nell’intermediazione finanziaria, ma ha anche catalizzato un aumento di attività crimi- nali sofisticate e orientate al profitto. Queste minacce si manifestano principalmente come exploit—attacchi informatici che sfruttano vulnerabilità negli smart contract, nei mecca- nismi economici o nelle interfacce utente—che hanno causato perdite cumulative superiori a $20 miliardi tra il 2017 e il 2025. I vettori di attacco spaziano da difetti tecnici come reentrancy e manipolazione degli oracle a schemi economici come attacchi flash loan e rug pull, oltre a tattiche di social engineering tra cui phishing e hijacking DNS. La ricerca accademica attuale in questo ambito oscilla spesso tra tassonomie crimino- logiche qualitative e modelli tecnici isolati di rilevamento, risultando in una comprensione frammentata che manca di una valida conferma statistica di questi fenomeni. Questa tesi si propone di colmare tale lacuna, proponendo un framework analitico multi-livello che integri la teoria criminologica con l’inferenza quantitativa e la modellazione predittiva. Nella prima fase, viene condotta un’analisi statistica rigorosa su un dataset completo di exploit DeFi documentati, categorizzati secondo la “Oxford Taxonomy” [4]. Attraverso l’applicazione di test non parametrici, l’impatto finanziario delle attività criminali viene esaminato su diversi livelli tecnici e ruoli degli attori, permettendo l’identificazione di indicatori di rischio on-chain statisticamente significativi. Il modello proposto viene addestrato su un dataset completo, appositamente costruito per la rilevazione di anomalie, che integra sia l’attività on-chain normale sia gli exploit documentati. La metodologia viene inizialmente valutata su dati sintetici per verificarne le proprietà teoriche, prima di essere applicata a dataset reali di larga scala provenienti da Google Cloud BigQuery [10]. Le osservazioni anomale vengono integrate utilizzando il dataset curato da Carpentier-Desjardins et al. [4], insieme ai record di exploit ottenuti dal database De.Fi, che forniscono una copertura dettagliata di comportamenti anomali on-chain verificati.

Data-Driven security in Decentralized Finance: statistical analysis and predictive modeling of the DeFi crime landscape

OLDANI, FEDERICO
2025/2026

Abstract

The rapid expansion of Decentralized Finance (DeFi) has introduced a new paradigm in financial intermediation, but it has also catalyzed a surge in sophisticated, profit- driven criminal activities. These threats primarily manifest as exploits—cyberattacks that leverage vulnerabilities in smart contracts, economic mechanisms, or user interfaces— which have resulted in cumulative losses exceeding $20 billion between 2017 and 2025. Attack vectors range from technical flaws such as reentrancy and oracle manipulation to economic schemes like flash loan attacks and rug pulls, as well as social engineering tactics including phishing and DNS hijacking. Current academic research in this domain often oscillates between qualitative criminolog- ical taxonomies and isolated technical detection models, resulting in a fragmented under- standing that lacks comprehensive statistical validation of these phenomena. This thesis seeks to address this limitation by proposing a multi-layered analytical framework that in- tegrates criminological theory with quantitative inference and predictive modelling. In the first stage, a rigorous statistical analysis is conducted on a comprehensive dataset of docu- mented DeFi exploits, categorized according to the “Oxford Taxonomy” [4]. Through the application of non-parametric hypothesis testing, the financial impact of criminal activity is examined across distinct technical layers and actor roles, enabling the identification of statistically significant on-chain risk indicators. The proposed model is trained on a comprehensive dataset specifically constructed for anomaly detection, integrating both normal on-chain activity and documented exploit events. The methodology is first evaluated on synthetically generated data to assess its theoretical properties, before being applied to large-scale real-world datasets sourced from Google Cloud BigQuery [10]. Anomalous observations are incorporated using the dataset curated by Carpentier-Desjardins et al. [4], together with exploit records obtained from the De.Fi database, which provide detailed coverage of verified abnormal on-chain behav- iors.
ING - Scuola di Ingegneria Industriale e dell'Informazione
22-lug-2026
2025/2026
La rapida espansione della Finanza Decentralizzata (DeFi) ha introdotto un nuovo paradigma nell’intermediazione finanziaria, ma ha anche catalizzato un aumento di attività crimi- nali sofisticate e orientate al profitto. Queste minacce si manifestano principalmente come exploit—attacchi informatici che sfruttano vulnerabilità negli smart contract, nei mecca- nismi economici o nelle interfacce utente—che hanno causato perdite cumulative superiori a $20 miliardi tra il 2017 e il 2025. I vettori di attacco spaziano da difetti tecnici come reentrancy e manipolazione degli oracle a schemi economici come attacchi flash loan e rug pull, oltre a tattiche di social engineering tra cui phishing e hijacking DNS. La ricerca accademica attuale in questo ambito oscilla spesso tra tassonomie crimino- logiche qualitative e modelli tecnici isolati di rilevamento, risultando in una comprensione frammentata che manca di una valida conferma statistica di questi fenomeni. Questa tesi si propone di colmare tale lacuna, proponendo un framework analitico multi-livello che integri la teoria criminologica con l’inferenza quantitativa e la modellazione predittiva. Nella prima fase, viene condotta un’analisi statistica rigorosa su un dataset completo di exploit DeFi documentati, categorizzati secondo la “Oxford Taxonomy” [4]. Attraverso l’applicazione di test non parametrici, l’impatto finanziario delle attività criminali viene esaminato su diversi livelli tecnici e ruoli degli attori, permettendo l’identificazione di indicatori di rischio on-chain statisticamente significativi. Il modello proposto viene addestrato su un dataset completo, appositamente costruito per la rilevazione di anomalie, che integra sia l’attività on-chain normale sia gli exploit documentati. La metodologia viene inizialmente valutata su dati sintetici per verificarne le proprietà teoriche, prima di essere applicata a dataset reali di larga scala provenienti da Google Cloud BigQuery [10]. Le osservazioni anomale vengono integrate utilizzando il dataset curato da Carpentier-Desjardins et al. [4], insieme ai record di exploit ottenuti dal database De.Fi, che forniscono una copertura dettagliata di comportamenti anomali on-chain verificati.
File allegati
File Dimensione Formato  
2026_07_Oldani.pdf

accessibile in internet per tutti

Descrizione: Tesi
Dimensione 5.92 MB
Formato Adobe PDF
5.92 MB Adobe PDF Visualizza/Apri
2026_07_Oldani_executive summary.pdf

accessibile in internet per tutti

Descrizione: Executive Summary
Dimensione 974.78 kB
Formato Adobe PDF
974.78 kB Adobe PDF Visualizza/Apri

I documenti in POLITesi sono protetti da copyright e tutti i diritti sono riservati, salvo diversa indicazione.

Utilizza questo identificativo per citare o creare un link a questo documento: https://hdl.handle.net/10589/258939