6 июля DeFi-протокол Summer.fi стал жертвой целенаправленной атаки. Команда проекта оперативно подтвердила инцидент и приостановила работу всех хранилищ (Vaults) в рамках Lazy Summer Protocol для предотвращения дальнейшего ущерба.

Точная сумма ущерба изначально не разглашалась, однако данные ончейн-аналитики пролили свет на механизм атаки. По оценкам Cyvers, злоумышленник эксплуатировал критическую уязвимость в механизме учета долей активов. Используя манипуляции с ценами, хакер смог исказить балансы и вывести средства. После этого похищенные $6 млн были конвертированы в стейблкоины DAI и отправлены на личный кошелек атакующего.

Флэш-кредит и манипуляция totalAssets()

Эксперты CertiK предоставили более детальную картину. Злоумышленник задействовал флэш-кредит в размере $65,4 млн, чтобы временно накачать протокол ликвидностью. Это позволило ему инициировать вывод средств на сумму около $70,9 млн, из которых чистая прибыль хакера составила примерно $6 млн.

Ключевая уязвимость была обнаружена в смарт-контрактах FleetCommander, которые управляют распределением депозитов пользователей между различными кредитными платформами. Атака затронула функцию totalAssets() — показатель общего объема активов в хранилищах. Манипуляция этим значением, в сочетании с особенностями работы контракта Ark (связующего звена с внешними лендинговыми сервисами), позволила хакеру получить непропорционально большую долю при выводе.

Примечательно, что атакующий заранее накопил позиции в конкретном хранилище (Silo: Varlamore USDC Growth) и использовал механизм пожертвований (donation) через Ark, чтобы усугубить дисбаланс.

Контекст рынка и выводы

Этот инцидент произошел на фоне относительного снижения активности хакеров в июне, когда общий ущерб от криптовзломов составил $75,9 млн при 40 зафиксированных атаках. Однако второй квартал текущего года поставил антирекорд по количеству эксплойтов — 83 случая, что является максимальным показателем за всю историю наблюдений.

Мое профессиональное мнение: Взлом Summer.fi — это классический пример атаки на основе манипуляции оракулами и внутренней бухгалтерией протокола. Подобные инциденты подчеркивают критическую важность аудита не только отдельных смарт-контрактов, но и всей логики взаимодействия между ними, особенно в сложных агрегационных протоколах, где малейшая ошибка в расчете долей может привести к многомиллионным потерям. Рынку срочно необходимы более совершенные методы симуляции атак до внедрения кода в мейннет.