6 липня протокол децентралізованих фінансів Summer.fi став жертвою цілеспрямованої хакерської атаки. Команда проєкту підтвердила факт інциденту, заявивши про тимчасове призупинення всіх сховищ у межах системи Lazy Summer Protocol для розслідування причин.
Деталі експлойту: маніпуляція цінами та флеш-кредити
Мій аналіз показує, що зловмисник використав складну багатоступеневу схему. Згідно з даними моніторингових сервісів, атакуючий скористався вразливістю в механізмі обліку часток активів, що дозволило йому штучно спотворити ціни. Після цього він конвертував викрадені кошти в стейблкоїни DAI та вивів їх на свій гаманець. Загальна шкода склала близько $6 млн.
Ключовим інструментом атаки став флеш-кредит на суму $65,4 млн. Тимчасове збільшення обсягу ліквідності в протоколі дозволило хакеру ініціювати виведення коштів на $70,9 млн. Різниця між депозитом та виведенням і стала його чистим прибутком.
Технічне підґрунтя: вразливість у FleetCommander
Експерти з безпеки зазначають, що корінь проблеми криється у спотворенні показника totalAssets() у смарт-контрактах FleetCommander, які керують розподілом коштів між сховищами. Додатковим фактором став контракт Ark, відповідальний за інтеграцію із зовнішніми кредитними платформами. Маніпуляція торкнулася системи, яка автоматично перерозподіляє депозити користувачів, що й дозволило хакеру провести атаку.
Цей інцидент знову підкреслює вразливість DeFi-протоколів до атак через маніпуляцію оракулами та внутрішніми метриками. На тлі того, що в червні загальна шкода від криптозломів знизилася до $75,9 млн, а в другому кварталі кількість експлойтів досягла рекордних 83 випадків, цей злом слугує тривожним сигналом для всієї індустрії.
Моя експертна думка: Атака на Summer.fi — це класичний приклад того, як складність смарт-контрактів у DeFi стає їхньою ахіллесовою п'ятою. Протоколам необхідно не лише впроваджувати багаторівневі системи аудиту, але й розробляти динамічні механізми захисту від маніпуляцій з показниками totalAssets, особливо при використанні флеш-кредитів. Поки ринок не перегляне підходи до безпеки, подібні інциденти, на жаль, залишатимуться нормою.