Команда Summer.fi приняла решение о полном прекращении операционной деятельности после хакерской атаки, в результате которой было похищено $6,04 млн. Пользовательский интерфейс останется доступным до 31 августа, а дальнейшую судьбу протокола решит управляющая им децентрализованная автономная организация (ДАО).

Проект, который проработал около семи лет, столкнулся с фатальной уязвимостью, не связанной напрямую с кодом смарт-контрактов. 6 июля злоумышленник манипулировал чистой стоимостью активов двух USDC-хранилищ Lazy Summer Protocol в сети Ethereum. Используя одну атомарную транзакцию, он вывел средства: хранилище с низким риском потеряло $5,64 млн, а продукт с повышенным риском — $400 000.

Хронология атаки: ошибка в операционном процессе

Для атаки были использованы токены хранилища Silo Varlamore USDC Growth с устаревшей оценкой. Эти токены внесли в стратегию Ark, которая уже находилась в процессе вывода из эксплуатации. Ключевым условием стало то, что стратегию не удалили из активного набора FleetCommander, хотя ее депозитный лимит был установлен на ноль. В результате активы Ark продолжали учитываться при расчете чистой стоимости долей, что позволило хакеру искусственно завысить оценку и получить реальные ликвидные средства из других стратегий, включая Morpho, Spark и Sky.

Злоумышленник привлек флэш-кредиты на сумму более $65 млн. Подготовка к атаке началась не позднее 6 апреля — связанные с хакером кошельки постепенно накапливали токены Silo. После погашения кредитов прибыль была конвертирована в DAI и частично отмыта через Tornado Cash.

Последствия: потеря резервов и остановка протокола

Разработчики признали, что значительная часть собственных средств команды находилась в пострадавших хранилищах. Финансовые потери лишили проект резервов, необходимых для восстановления инфраструктуры и продолжения работы. «Мы пришли к выводу, что у нас нет жизнеспособного пути вперед, кроме прекращения деятельности», — заявили представители проекта.

После атаки все хранилища Lazy Summer Protocol были приостановлены, а лимиты депозитов в управляемых ДАО продуктах обнулены. Организация проводит процедуры для возобновления вывода средств и погашения долей по всем хранилищам, включая два пострадавших. Служба поддержки и Discord-канал проекта продолжат работу до конца августа.

Закрытие Summer.fi произошло вскоре после аналогичного решения DeFi-сервиса Zapper, который сослался на сложные рыночные условия и неустойчивую бизнес-модель. Это подчеркивает уязвимость даже зрелых протоколов перед операционными ошибками и недостатками в управлении рисками.

Мой анализ: Этот инцидент — яркий пример того, как неполное завершение операционных процессов может стать фатальным для протокола. Отсутствие отдельной ошибки в коде смарт-контрактов не защитило проект от потери $6 млн. Для DeFi-индустрии это сигнал: безопасность — это не только аудит кода, но и строгий контроль над жизненным циклом всех компонентов. В первой половине года криптопроекты потеряли около $972 млн в результате 207 инцидентов, и история Summer.fi — еще одно напоминание о том, что цена невнимательности может быть равна полной остановке бизнеса.