6 июля децентрализованный финансовый протокол Summer.fi стал жертвой целенаправленной хакерской атаки. Команда проекта подтвердила инцидент и немедленно приостановила работу всех хранилищ в рамках Lazy Summer Protocol для проведения расследования.
По моим данным, злоумышленник использовал сложную схему, основанную на флэш-кредите в размере $65,4 млн. Это позволило ему временно раздуть объём средств в протоколе и инициировать вывод около $70,9 млн. Чистая прибыль хакера составила примерно $6 млн, которые он конвертировал в стейблкоины DAI и перевёл на свой кошелёк.
Ключевая уязвимость, как выяснили эксперты по безопасности, была заложена в механизме учёта долей активов. Атакующий манипулировал показателем totalAssets() в смарт-контрактах FleetCommander, которые отвечают за управление пулами ликвидности. Дополнительным вектором атаки стал контракт Ark, связывающий протокол с внешними лендинговыми платформами. Именно искажение данных о совокупных активах позволило хакеру извлечь средства, значительно превышающие его реальный депозит.
Примечательно, что атака на Summer.fi произошла на фоне общей тенденции снижения ущерба от криптовзломов. В июне 2026 года сумма потерь составила $75,9 млн при 40 инцидентах, а крупнейшей атакой месяца стала кража $31 млн у Humanity Protocol. Однако второй квартал установил антирекорд по количеству эксплойтов — 83 случая, что является максимальным показателем за всю историю наблюдений.
Мой анализ: Эта атака вновь демонстрирует критическую важность аудита механизмов ценообразования и учёта активов в DeFi-протоколах. Использование флэш-кредитов в сочетании с уязвимостью totalAssets() — классический, но всё ещё эффективный вектор. Инвесторам стоит обратить внимание на проекты, которые внедряют динамические оракулы и многоуровневую проверку состояния пулов. Без этого даже крупные протоколы остаются уязвимыми для подобных манипуляций.