6 июля DeFi-протокол Summer.fi стал жертвой хакерской атаки, в результате которой злоумышленник вывел около $6 млн. Команда проекта подтвердила инцидент и заявила о начале расследования, временно приостановив работу всех хранилищ (Vaults) в экосистеме Lazy Summer Protocol.

Технические детали атаки

Согласно данным аналитических платформ, атакующий использовал сложную стратегию, основанную на уязвимости в механизме учета долей активов. В частности, злоумышленник применил флэш-кредит на сумму $65,4 млн, чтобы временно накачать ликвидность протокола. Это позволило ему инициировать вывод средств на $70,9 млн, при этом чистая прибыль хакера составила $6 млн.

Эксперты CertiK установили, что манипуляция затронула систему учета totalAssets() в смарт-контрактах FleetCommander, которые управляют распределением депозитов между кредитными платформами. Дополнительным фактором стал контракт Ark, связывающий протокол с внешними лендинговыми сервисами. Хакер заранее накопил активы в определенном хранилище (Silo: Varlamore USDC Growth) и затем пожертвовал их в Ark, исказив расчеты.

После успешного вывода средств злоумышленник обменял похищенные активы на стейблкоины DAI и перевел их на собственный адрес. Финансирование начальной транзакции, по данным Cyvers, было осуществлено через сервис FixedFloat на сети Base.

Контекст и выводы

Инцидент с Summer.fi произошел на фоне общего снижения ущерба от криптовзломов в июне — $75,9 млн при 40 зафиксированных атаках. Крупнейшей из них стала атака на Humanity Protocol, лишившая проект $31 млн. Однако второй квартал поставил антирекорд по количеству эксплойтов — 83 случая, что является максимальным показателем за всю историю наблюдений.

Данный случай вновь подчеркивает уязвимость DeFi-протоколов, построенных на сложных системах перераспределения активов. Использование флэш-кредитов для манипуляции с показателями totalAssets() — это классический вектор атаки, который требует от разработчиков более тщательного аудита математических моделей учета долей. Рынку необходимо внедрять более надежные механизмы верификации состояния пулов в реальном времени, иначе подобные инциденты станут нормой.