6 июля 2026 года DeFi-протокол Summer.fi стал жертвой целевой хакерской атаки. Команда проекта оперативно подтвердила инцидент и приостановила работу всех хранилищ в рамках экосистемы Lazy Summer Protocol. На данный момент расследование находится на начальной стадии, а точная сумма ущерба и технические детали эксплойта официально не раскрыты.

Механизм атаки: флеш-кредиты и искажение totalAssets()

Анализ инцидента, проведенный экспертами Cyvers и CertiK, выявил изощренную схему. Злоумышленник воспользовался уязвимостью в механизме учета долей активов, который лежит в основе работы протокола. Ключевым элементом атаки стало искажение показателя totalAssets() в смарт-контрактах FleetCommander, отвечающих за управление хранилищами.

Для реализации плана хакер привлек флеш-кредит на сумму $65,4 млн. Эти средства позволили временно накачать объем ликвидности в протоколе, после чего злоумышленник инициировал вывод средств на сумму около $70,9 млн. Чистая прибыль от манипуляции составила примерно $6 млн, которые были конвертированы в стейблкоины DAI и выведены на внешний адрес.

Системная уязвимость Lazy Summer

Специалисты подчеркивают, что корень проблемы кроется в архитектуре Lazy Summer — системы, которая автоматически перераспределяет депозиты пользователей между различными кредитными платформами. Атака затронула контракт Ark, который выступает связующим звеном между протоколом и внешними лендинговыми сервисами. Именно через этот компонент хакер смог манипулировать ценами и долями, обойдя стандартные механизмы защиты.

Этот инцидент напоминает о том, что даже сложные DeFi-протоколы с автоматизированными стратегиями управления ликвидностью остаются уязвимыми для атак, основанных на искажении внутренних метрик. На фоне снижения общего ущерба от криптовзломов в июне до $75,9 млн (при 40 инцидентах), случай с Summer.fi подчеркивает необходимость более тщательного аудита смарт-контрактов, особенно тех, которые работают с флеш-кредитами и динамическим распределением активов.