6 июля протокол децентрализованных финансов Summer.fi стал жертвой целенаправленной хакерской атаки. Команда проекта подтвердила факт инцидента, заявив о временной приостановке всех хранилищ в рамках системы Lazy Summer Protocol для расследования причин.

Детали эксплойта: манипуляция ценами и флэш-кредиты

Мой анализ показывает, что злоумышленник использовал сложную многоступенчатую схему. Согласно данным мониторинговых сервисов, атакующий воспользовался уязвимостью в механизме учета долей активов, что позволило ему искусственно исказить цены. После этого он конвертировал похищенные средства в стейблкоины DAI и вывел их на свой кошелек. Общий ущерб составил около $6 млн.

Ключевым инструментом атаки стал флэш-кредит на сумму $65,4 млн. Временное увеличение объема ликвидности в протоколе позволило хакеру инициировать вывод средств на $70,9 млн. Разница между депозитом и выводом и стала его чистой прибылью.

Техническая подоплека: уязвимость в FleetCommander

Эксперты по безопасности отмечают, что корень проблемы кроется в искажении показателя totalAssets() в смарт-контрактах FleetCommander, которые управляют распределением средств между хранилищами. Дополнительным фактором стал контракт Ark, отвечающий за интеграцию с внешними кредитными платформами. Манипуляция затронула систему, которая автоматически перераспределяет депозиты пользователей, что и позволило хакеру провести атаку.

Этот инцидент вновь подчеркивает уязвимость DeFi-протоколов к атакам через манипуляцию оракулами и внутренними метриками. На фоне того, что в июне общий ущерб от криптовзломов снизился до $75,9 млн, а во втором квартале количество эксплойтов достигло рекордных 83 случаев, данный взлом служит тревожным сигналом для всей индустрии.

Мое экспертное мнение: Атака на Summer.fi — это классический пример того, как сложность смарт-контрактов в DeFi становится их ахиллесовой пятой. Протоколам необходимо не только внедрять многоуровневые системы аудита, но и разрабатывать динамические механизмы защиты от манипуляций с показателями totalAssets, особенно при использовании флэш-кредитов. Пока рынок не пересмотрит подходы к безопасности, подобные инциденты, к сожалению, останутся нормой.