Команда Summer.fi объявила о прекращении операционной деятельности после взлома, в результате которого было похищено $6,04 млн. Пользовательский интерфейс останется доступным до 31 августа, а дальнейшую судьбу самого протокола решит управляющая им децентрализованная автономная организация (ДАО). Разработчики признали: «Мы пришли к выводу, что у нас нет жизнеспособного пути вперед, кроме прекращения деятельности».

Проект проработал около семи лет, два из которых в составе Maker Foundation, а с июня 2021 года — как самостоятельная платформа. За это время сервисами Oasis.app и Summer.fi воспользовались более 50 000 пользователей. На пике общая заблокированная стоимость Lazy Summer Protocol достигала $200 млн, но к моменту атаки этот показатель сократился примерно до $22 млн, согласно данным DefiLlama.

Детали атаки: манипуляция с устаревшими активами

6 июля злоумышленник манипулировал чистой стоимостью активов двух USDC-хранилищ Lazy Summer Protocol в сети Ethereum, выведя около $6,04 млн в рамках одной атомарной транзакции. Хранилище с низким риском потеряло $5,64 млн, а продукт с повышенным риском — $400 000. Атака стала возможной из-за использования токенов хранилища Silo Varlamore USDC Growth с устаревшей оценкой. Их внесли в стратегию Ark, которая уже выводилась из эксплуатации. Депозитный лимит Ark был установлен на ноль, но стратегию не удалили из активного набора FleetCommander, поэтому ее активы продолжали влиять на расчет чистой стоимости долей.

Ключевым фактором стала незавершенная операция: Ark уже находился на этапе отключения, но все еще учитывался в расчетах. Отдельной ошибки в коде смарт-контрактов команда не выявила. Злоумышленник искусственно увеличил оценку активов, чтобы получить реальные ликвидные средства из других стратегий, включая Morpho, Spark и Sky. Для этого он привлек флэш-кредиты на сумму более $65 млн.

Подготовка и последствия

По данным команды, подготовка к атаке началась не позднее 6 апреля. Связанные с атакующим кошельки постепенно накапливали токены Silo, которые затем использовали для манипуляции. После погашения флэш-кредитов злоумышленник конвертировал прибыль в DAI, а часть средств направил через Tornado Cash с помощью промежуточного кошелька. Разработчики отметили, что значительная часть их собственных средств находилась в пострадавших хранилищах, что лишило проект резервов для восстановления и продолжения деятельности.

После атаки все хранилища Lazy Summer Protocol были приостановлены, а лимиты депозитов в управляемых ДАО продуктах установлены на ноль. Организация проводит процедуры для возобновления вывода средств и погашения долей. После восстановления функций они появятся в интерфейсе Summer.fi, а служба поддержки и Discord проекта продолжат работу до конца августа.

Основатель Aave Стани Кулечов назвал Summer.fi одним из первопроходцев DeFi, отметив: «Это показывает, насколько высоки ставки и издержки при создании качественной и безопасной точки доступа к DeFi». Закрытие Summer.fi произошло вскоре после аналогичного решения DeFi-сервиса Zapper, команда которого объяснила свой уход сложными рыночными условиями.

Мой анализ: Этот случай — яркий пример того, как операционные недочеты, а не только уязвимости в коде, могут привести к катастрофическим последствиям. Неспособность вовремя удалить устаревшую стратегию из активного набора — это грубая ошибка в управлении рисками, которая стоила проекта. Рынок DeFi становится все более зрелым, но такие инциденты напоминают, что даже опытные команды не застрахованы от человеческого фактора. В первой половине года криптопроекты потеряли около $972 млн в результате 207 инцидентов, по данным Immunefi, и этот взлом лишь подтверждает необходимость жестких аудитов операционных процессов.