6 липня 2026 року DeFi-протокол Summer.fi став жертвою цілеспрямованої хакерської атаки. Команда проєкту оперативно підтвердила інцидент і призупинила роботу всіх сховищ у межах екосистеми Lazy Summer Protocol. Наразі розслідування перебуває на початковій стадії, а точна сума збитків та технічні деталі експлойту офіційно не розкриті.

Механізм атаки: флеш-кредити та спотворення totalAssets()

Аналіз інциденту, проведений експертами Cyvers та CertiK, виявив витончену схему. Зловмисник скористався вразливістю в механізмі обліку часток активів, який лежить в основі роботи протоколу. Ключовим елементом атаки стало спотворення показника totalAssets() у смарт-контрактах FleetCommander, відповідальних за управління сховищами.

Для реалізації плану хакер залучив флеш-кредит на суму $65,4 млн. Ці кошти дозволили тимчасово накачати обсяг ліквідності в протоколі, після чого зловмисник ініціював виведення коштів на суму близько $70,9 млн. Чистий прибуток від маніпуляції склав приблизно $6 млн, які були конвертовані в стейблкоїни DAI та виведені на зовнішню адресу.

Системна вразливість Lazy Summer

Фахівці підкреслюють, що корінь проблеми криється в архітектурі Lazy Summer — системи, яка автоматично перерозподіляє депозити користувачів між різними кредитними платформами. Атака зачепила контракт Ark, який виступає сполучною ланкою між протоколом і зовнішніми лендінговими сервісами. Саме через цей компонент хакер зміг маніпулювати цінами та частками, обійшовши стандартні механізми захисту.

Цей інцидент нагадує про те, що навіть складні DeFi-протоколи з автоматизованими стратегіями управління ліквідністю залишаються вразливими для атак, заснованих на спотворенні внутрішніх метрик. На тлі зниження загальних збитків від криптозломів у червні до $75,9 млн (при 40 інцидентах), випадок із Summer.fi підкреслює необхідність більш ретельного аудиту смарт-контрактів, особливо тих, які працюють із флеш-кредитами та динамічним розподілом активів.