DeFi-протокол Summer.fi (ранее известный как Oasis.app) подвергся целенаправленной хакерской атаке, в результате которой было похищено более $6 млн. Инцидент был зафиксирован в понедельник утром системами безопасности Blockaid, Certik, PeckShield и BlockSec, которые оперативно раскрыли детали взлома.

Схема атаки и уязвимые точки

Анализ транзакций показывает, что злоумышленник использовал сложную многоступенчатую схему. Ключевой уязвимостью стала ошибка в оценке позиций внутри интеграций Ark протокола Summer.fi. Компоненты MorphoV2VaultArk и SiloManagedVaultArk некорректно рассчитывали стоимость активов через спотовый обменный курс нижестоящих хранилищ. Это позволило хакеру искусственно завысить показатель totalAssets в одной транзакции, а затем перенести это искажение в учет FleetCommander.

Перед основной атакой злоумышленник накопил крупный объем устаревших токенов vgUSDC, практически бесплатно, что стало важным элементом для последующего искажения цены доли. Затем, используя флеш-кредит на $65,4 млн от Morpho, он манипулировал ликвидностью. Схема включала три этапа: перераспределение средств в хранилищах для искажения ценообразования долей, внесение депозита для получения завышенной доли участия и, наконец, вывод средств против завышенного учета активов FleetCommander.

Пострадавшие активы и реакция рынка

Основным пострадавшим хранилищем стало LazyVault_LowerRisk_USDC (LVUSDC), за которым следит Block Analitica. После атаки отображаемая доходность (APY) внутри этого хранилища кратковременно достигла астрономических 2,08 млн. Токен SUMR, нативный актив экосистемы Summer.fi, отреагировал падением на 5,3% за сутки, торгуясь вблизи $0,00193. Примечательно, что глобальный рынок за тот же период вырос более чем на 1%, что подчеркивает локальный характер негативного влияния.

Мнение эксперта: Данный инцидент — яркий пример того, как сложность DeFi-протоколов становится их ахиллесовой пятой. Уязвимость, связанная с некорректной оценкой позиций в интеграциях, — это не просто баг, а системная проблема, требующая от разработчиков более тщательного аудита математических моделей ценообразования. Рынок должен учитывать, что подобные атаки будут повторяться, и стоимость безопасности в DeFi будет только расти.