DeFi-протокол Summer.fi, ранее известный как Oasis.app, стал жертвой целенаправленной хакерской атаки. По предварительным данным, ущерб от эксплойта уже превышает $6 млн. Инцидент был зафиксирован в понедельник утром системами мониторинга ведущих аналитических платформ, включая Blockaid, Certik, PeckShield и BlockSec.
Эксперты по безопасности оперативно раскрыли ключевые детали атаки, включая адрес злоумышленника, смарт-контракт эксплойта и уязвимые контракты экосистемы Lazy Summer. Среди пострадавших контрактов — Summer.fi и Lazy Summer, а также хранилище LazyVault_LowerRisk_USDC (LVUSDC), за рисками которого следила платформа Block Analitica.
Технические детали: манипуляция ликвидностью и флеш-кредит
Анализ, проведенный блокчейн-исследователями, выявил, что первичной причиной атаки стала уязвимость в оценке позиций внутри интеграций Ark протокола Summer.fi. Компоненты MorphoV2VaultArk и SiloManagedVaultArk, по всей видимости, оценивали позиции через спотовый обменный курс нижестоящих хранилищ.
Злоумышленник использовал эту уязвимость для искусственного завышения отчетного показателя totalAssets внутри одной транзакции, а затем перенес это искажение в учет FleetCommander. Примечательно, что перед основной атакой хакер накопил крупный объем устаревших токенов vgUSDC, вероятно, почти бесплатно, что стало важным элементом для последующего искажения цены доли.
По оценкам BlockSec Phalcon, атака развернулась в три этапа. Сначала злоумышленник запустил перераспределение средств в хранилищах, исказив ценообразование долей нижестоящих хранилищ. Затем он внес депозит, чтобы получить завышенную долю участия. На последнем этапе он вывел средства против завышенного учета активов FleetCommander, извлекая деньги из протокола.
Исследователи Certik также сообщили об использовании флеш-кредита на $65,4 млн для манипуляции ликвидностью. После атаки отображаемая доходность (APY) внутри хранилища LVUSDC кратковременно достигла 2,08 млн.
Реакция рынка и контекст
Токен SUMR, нативный актив экосистемы Summer.fi, отреагировал на инцидент падением на 5,3% за сутки, торгуясь вблизи $0,00193. Примечательно, что глобальный рынок за тот же период прибавил более 1%, что подчеркивает локальный характер негативного давления.
Этот инцидент стал вторым по счету крупным криптовзломом, зафиксированным в июле. Для сравнения, в июне в результате серии из 40 хакерских атак криптоплатформы потеряли $75,87 млн, причем большая часть средств была утрачена из-за инцидента с Humanity Protocol (H).
Мнение эксперта: Данный эксплойт — яркий пример того, как сложность интеграций в DeFi становится ахиллесовой пятой протоколов. Уязвимость в оценке позиций, основанная на спотовом курсе, а не на внутреннем учете, — это классическая архитектурная ошибка, которая может быть использована для манипуляций. Инцидент с Summer.fi вновь подчеркивает критическую необходимость тщательного аудита и стресс-тестирования всех точек взаимодействия между компонентами DeFi-экосистемы.