6 июля DeFi-протокол Summer.fi, работающий на базе Lazy Summer Protocol, стал жертвой сложной хакерской атаки. Команда проекта оперативно подтвердила инцидент, приостановив работу всех хранилищ (Vaults) для сдерживания ущерба. На данный момент разработчики воздерживаются от раскрытия точной суммы и технических деталей, однако данные ончейн-аналитики уже проливают свет на механизм атаки.

Согласно анализу Cyvers, злоумышленник эксплуатировал уязвимость в механизме учета долей активов, что позволило ему манипулировать ценами. После успешной эксплуатации хакер конвертировал похищенные $6 млн в стейблкоины DAI и вывел их на собственный кошелек. Ключевым элементом атаки стал флэш-кредит на $65,4 млн, который временно раздул объем ликвидности в протоколе, позволив злоумышленнику инициировать вывод средств на сумму около $70,9 млн. Чистая прибыль хакера составила около $6 млн.

Корень проблемы: искажение totalAssets()

Специалисты CertiK детализировали вектор атаки. Проблема кроется в смарт-контрактах FleetCommander, которые управляют хранилищами активов. Злоумышленник манипулировал показателем totalAssets() — ключевым параметром, определяющим общую стоимость депозитов. Дополнительную роль сыграл контракт Ark, соединяющий Summer.fi с внешними лендинговыми протоколами. Хакер заранее накопил определенные активы, в частности в хранилище Silo: Varlamore USDC Growth, а затем, используя донат в контракте Ark, исказил расчет totalAssets(), что позволило ему вывести значительно больше средств, чем было внесено.

Этот инцидент — очередное напоминание о том, что даже устоявшиеся DeFi-протоколы не застрахованы от атак, нацеленных на внутренние механизмы учета. Ущерб от взломов в июне снизился до $75,9 млн (40 инцидентов), а Humanity Protocol потерял $31 млн. Однако второй квартал 2026 года поставил антирекорд по числу эксплойтов — 83 случая. На мой взгляд, уязвимости в системах учета долей и манипуляции с флэш-кредитами становятся новым трендом. Протоколам необходимо не просто тестировать смарт-контракты, а внедрять динамические системы мониторинга, способные выявлять аномалии в расчетах totalAssets() в реальном времени. Иначе мы рискуем увидеть повторение подобных сценариев в ближайшие месяцы.