Команда протокола Summer.fi приняла тяжелое, но неизбежное решение: после семи лет работы в DeFi проект прекращает операционную деятельность. Причина — июльский взлом, в результате которого злоумышленник вывел $6,04 млн. Пользовательский интерфейс (UI) останется доступным до 31 августа, но дальнейшая судьба самого протокола теперь лежит на плечах управляющей им децентрализованной автономной организации (ДАО).

Разработчики честно признали: жизнеспособного пути вперед, кроме как свернуть проект, не осталось. Финансовые потери оказались не просто ударом — они полностью лишили команду резервов, необходимых для восстановления инфраструктуры и продолжения работы. Значительная часть собственных средств сотрудников находилась в пострадавших хранилищах.

История успеха, оборванная хаком

Summer.fi (ранее известный как Oasis.app) прошел долгий путь. Два года команда провела в составе Maker Foundation, а с июня 2021 года развивалась как самостоятельный проект. За это время сервисами воспользовались более 50 000 человек. В первые девять месяцев работы Lazy Summer Protocol (базовый протокол Summer.fi) накопил $200 млн в общей заблокированной стоимости (TVL). К моменту атаки этот показатель, впрочем, сократился до $22 млн, что уже указывало на снижение активности.

Технические детали атаки

Инцидент произошел 6 июля. Злоумышленник искусственно манипулировал чистой стоимостью активов (NAV) двух USDC-хранилищ Lazy Summer Protocol в сети Ethereum. Используя одну атомарную транзакцию, он вывел средства: хранилище с низким риском потеряло $5,64 млн, а продукт с повышенным риском — $400 000.

Ключевой уязвимостью стала ошибка в операционном процессе, а не в коде смарт-контрактов. Для атаки использовались токены хранилища Silo Varlamore USDC Growth с устаревшей оценкой. Их внесли в стратегию Ark, которая уже выводилась из эксплуатации. Депозитный лимит Ark был установлен на ноль, но стратегию не удалили из активного набора FleetCommander. В результате ее активы продолжали учитываться при расчете NAV, хотя фактически были «мертвым грузом».

Злоумышленник воспользовался этим разрывом, чтобы искусственно завысить оценку активов и обменять их на реальные ликвидные средства из других стратегий (Morpho, Spark, Sky). Для проведения операции он привлек флэш-кредиты на сумму более $65 млн. Подготовка к атаке, по данным команды, началась не позднее 6 апреля — связанные с хакером кошельки постепенно накапливали токены Silo для последующей манипуляции. После погашения кредитов злоумышленник конвертировал прибыль в DAI и часть средств отмыл через Tornado Cash.

Последствия и будущее

После атаки все хранилища Lazy Summer Protocol приостановили, а лимиты депозитов в управляемых ДАО продуктах обнулили. Сейчас организация проводит процедуры, необходимые для возобновления вывода средств. Как только функции будут восстановлены, они появятся в интерфейсе Summer.fi. Служба поддержки и Discord-канал продолжат работу до конца августа.

Закрытие Summer.fi — это не просто история одного проекта. Это симптом кризиса в индустрии, где даже ветераны не застрахованы от фатальных ошибок в операционных процессах. Как отметил основатель Aave Стани Кулечов, Summer.fi был одним из первопроходцев DeFi. Его уход показывает, насколько высоки ставки и издержки при создании качественной и безопасной точки доступа к децентрализованным финансам. Напомню, что за первое полугодие 2026 года криптопроекты потеряли около $972 млн в результате 207 инцидентов, по данным Immunefi. И это — лишь верхушка айсберга.

Мое профессиональное мнение: Взлом Summer.fi — классический пример того, как «человеческий фактор» и незавершенные процедуры могут стоить проекта. Отсутствие ошибки в коде смарт-контрактов не делает атаку менее разрушительной. Это суровое напоминание всей индустрии: безопасность — это не только код, но и безупречные операционные процессы. Если вы отключаете стратегию, делайте это чисто — иначе рискуете потерять всё.