Команда DeFi-протокола Summer.fi объявила о полном прекращении операционной деятельности. Причиной стал взлом на $6,04 млн, который лишил проект финансовых резервов, необходимых для восстановления. Пользовательский интерфейс останется доступным до 31 августа, а дальнейшая судьба самого протокола будет решаться управляющей им децентрализованной автономной организацией (DAO).

Разработчики заявили, что после семи лет работы в DeFi не видят жизнеспособного пути вперед, кроме полного закрытия. Проект начал свой путь в составе Maker Foundation, а с июня 2021 года вышел в самостоятельное плавание. За это время сервисами Oasis.app и Summer.fi воспользовались более 50 000 пользователей.

Как произошел взлом

Атака была совершена 6 июля. Злоумышленник манипулировал чистой стоимостью активов двух USDC-хранилищ Lazy Summer Protocol в сети Ethereum и вывел средства в рамках одной атомарной транзакции. Хранилище с низким риском потеряло около $5,64 млн, а продукт с повышенным риском — примерно $400 000.

Ключевой уязвимостью стал незавершенный операционный процесс. Для атаки использовались токены хранилища Silo Varlamore USDC Growth с устаревшей оценкой. Их внесли в стратегию Ark, которая уже выводилась из эксплуатации. Депозитный лимит Ark был установлен на ноль, однако стратегию не удалили из активного набора FleetCommander. В результате ее активы продолжали учитываться при расчете чистой стоимости долей хранилища. Отдельной ошибки в коде смарт-контрактов команда не выявила.

Злоумышленник воспользовался этим, чтобы искусственно завысить оценку активов и получить реальные ликвидные средства из других стратегий, включая Morpho, Spark и Sky. Для проведения операции он привлек флэш-кредиты на сумму более $65 млн. Подготовка к атаке началась не позднее 6 апреля — связанные с атакующим кошельки постепенно накапливали токены Silo. После погашения флэш-кредитов злоумышленник конвертировал прибыль в DAI и частично направил средства через Tornado Cash.

Последствия и контекст

Общий объем заблокированной стоимости Lazy Summer Protocol достигал $200 млн в первые месяцы работы, но к моменту атаки сократился до $22 млн. Разработчики подчеркнули, что значительная часть собственных средств команды находилась в пострадавших хранилищах, что лишило проект резервов для восстановления.

После атаки все хранилища протокола приостановили, а лимиты депозитов в управляемых DAO продуктах установили на ноль. Организация проводит процедуры для возобновления вывода средств и погашения долей. Основатель Aave Стани Кулечов назвал Summer.fi одним из первопроходцев DeFi, отметив высокие ставки и издержки при создании качественной точки доступа к сектору.

Закрытие Summer.fi произошло вскоре после аналогичного решения DeFi-сервиса Zapper, который объяснил уход сложными рыночными условиями и неустойчивой бизнес-моделью. Напомню, что в первой половине года криптопроекты лишились около $972 млн в результате 207 инцидентов, по данным Immunefi.

Мой комментарий как аналитика: Этот случай — яркий пример того, как операционные недочеты в управлении протоколом могут привести к фатальным последствиям. Отсутствие четких процедур отключения устаревших стратегий и зависимость от централизованных решений в supposedly децентрализованной системе подрывают доверие к DeFi. Проект, потерявший $6 млн из резервов команды, просто не смог пережить удар — это суровая реальность для протоколов с низкой ликвидностью и слабой диверсификацией рисков.