DeFi-протокол Summer.fi (ранее Oasis.app) подвергся целевой хакерской атаке. По предварительным оценкам, ущерб уже превысил $6 млн. Инцидент был зафиксирован в понедельник утром системами мониторинга ведущих блокчейн-аналитиков, включая Blockaid, Certik, PeckShield и BlockSec.
Эксперты по безопасности оперативно раскрыли ключевые адреса, задействованные в атаке: адрес злоумышленника, смарт-контракт эксплойта, а также уязвимые контракты Summer.fi и Lazy Summer. Основной удар пришелся на хранилище LazyVault_LowerRisk_USDC (LVUSDC), за рисками которого следит Block Analitica. По данным аналитиков PeckShield, после атаки отображаемая доходность (APY) внутри этого хранилища кратковременно достигла астрономических значений — 2,08 млн процентов.
Исследователи Certik выявили, что для манипуляции ликвидностью злоумышленник использовал флеш-кредит на сумму $65,4 млн. Сама атака, по данным BlockSec Phalcon, была проведена в три этапа:
- Первый этап: Хакер накопил крупный объем устаревших токенов vgUSDC, вероятно, практически бесплатно, и запустил перераспределение средств в хранилищах, искусственно исказив ценообразование долей нижестоящих пулов.
- Второй этап: Используя искаженные цены, злоумышленник внес депозит, получив завышенную долю участия в протоколе.
- Третий этап: На финальной стадии он вывел средства против завышенного учета активов FleetCommander, извлекая деньги из протокола.
Ключевой уязвимостью стала некорректная оценка позиций внутри интеграций Ark протокола Summer.fi. Компоненты MorphoV2VaultArk и SiloManagedVaultArk оценивали позиции через спотовый обменный курс нижестоящих хранилищ, что и позволило провести атаку.
Реакция рынка не заставила себя ждать: нативный токен SUMR просел на 5,3% за сутки и на момент анализа торговался вблизи $0,00193. Примечательно, что глобальный рынок за тот же период прибавил более 1%.
Данный инцидент стал вторым по счету криптовзломом, зафиксированным в июле. Для сравнения: в июне в результате 40 хакерских атак платформы потеряли $75,87 млн.
Мнение эксперта Cryptalist
Этот случай — классический пример атаки на механизм ценообразования в сложных DeFi-протоколах. Использование флеш-кредитов для манипуляции оракулами и долями ликвидности становится все более изощренным. Проектам, особенно тем, кто строит многоуровневые интеграции, как Lazy Summer, необходимо уделять первостепенное внимание аудиту логики оценки активов, а не только безопасности смарт-контрактов по отдельности. Инцидент с Summer.fi — серьезный звонок для всего сектора DeFi.