6 июля DeFi-протокол Summer.fi стал жертвой целенаправленной хакерской атаки. Команда проекта подтвердила инцидент, заявив о временной приостановке всех хранилищ (Vaults) в рамках Lazy Summer Protocol. Разработчики пока не раскрывают точную сумму ущерба и технические детали, однако данные от ведущих аналитических платформ уже проливают свет на механизм эксплойта.
Согласно информации от Cyvers, злоумышленник использовал уязвимость в механизме учета долей активов протокола. Манипулируя ценами, хакер смог вывести средства на сумму около $6 млн. Похищенные активы были конвертированы в стейблкоины DAI и переведены на личный адрес атакующего. Источник финансирования атаки отслежен до криптообменника FixedFloat на сети Base.
Аналитики CertiK предоставили более детальную картину. Злоумышленник применил флэш-кредит в размере $65,4 млн, чтобы временно накачать ликвидность протокола. Это позволило ему инициировать вывод средств на сумму около $70,9 млн. Чистая прибыль хакера составила примерно $6 млн — разница между депозитом и выводом.
Ключевая уязвимость кроется в смарт-контрактах FleetCommander, которые отвечают за управление пулами и автоматическое перераспределение депозитов пользователей между кредитными платформами. Атакующий исказил показатель totalAssets() в этих контрактах, используя для этого заранее накопленные средства в пуле Silo: Varlamore USDC Growth. Дополнительную роль сыграл контракт Ark, связывающий протокол с внешними лендинговыми сервисами. Именно через него хакер провел манипуляцию, пожертвовав часть активов для изменения учета.
Этот инцидент — очередное напоминание о том, что даже сложные системы управления ликвидностью, такие как Lazy Summer, уязвимы перед атаками, основанными на манипуляции внутренними метриками. На фоне июньской статистики, когда ущерб от взломов снизился до $75,9 млн, а второй квартал поставил антирекорд по числу эксплойтов (83), подобные инциденты подчеркивают необходимость более тщательного аудита механизмов учета активов в DeFi.
Мое профессиональное мнение: Данный взлом демонстрирует классическую ошибку в архитектуре DeFi — доверие к внутренним оракулам и математическим моделям без достаточной защиты от манипуляций с долями. Протоколы, использующие сложные схемы агрегации ликвидности, должны внедрять механизмы проверки целостности totalAssets() на каждом этапе взаимодействия с внешними контрактами. Иначе подобные атаки будут повторяться.