6 липня DeFi-протокол Summer.fi, що працює на базі Lazy Summer Protocol, став жертвою складної хакерської атаки. Команда проєкту оперативно підтвердила інцидент, призупинивши роботу всіх сховищ (Vaults) для стримування збитків. Наразі розробники утримуються від розкриття точної суми та технічних деталей, однак дані ончейн-аналітики вже проливають світло на механізм атаки.
Згідно з аналізом Cyvers, зловмисник експлуатував вразливість у механізмі обліку часток активів, що дозволило йому маніпулювати цінами. Після успішної експлуатації хакер конвертував викрадені $6 млн у стейблкоїни DAI та вивів їх на власний гаманець. Ключовим елементом атаки став флеш-кредит на $65,4 млн, який тимчасово роздув обсяг ліквідності в протоколі, дозволивши зловмиснику ініціювати виведення коштів на суму близько $70,9 млн. Чистий прибуток хакера склав близько $6 млн.
Корінь проблеми: спотворення totalAssets()
Спеціалісти CertiK деталізували вектор атаки. Проблема криється в смарт-контрактах FleetCommander, які керують сховищами активів. Зловмисник маніпулював показником totalAssets() — ключовим параметром, що визначає загальну вартість депозитів. Додаткову роль відіграв контракт Ark, що з'єднує Summer.fi із зовнішніми лендинговими протоколами. Хакер заздалегідь накопичив певні активи, зокрема в сховищі Silo: Varlamore USDC Growth, а потім, використовуючи донат у контракті Ark, спотворив розрахунок totalAssets(), що дозволило йому вивести значно більше коштів, ніж було внесено.
Цей інцидент — чергове нагадування про те, що навіть усталені DeFi-протоколи не застраховані від атак, спрямованих на внутрішні механізми обліку. Збитки від зламів у червні знизилися до $75,9 млн (40 інцидентів), а Humanity Protocol втратив $31 млн. Однак другий квартал 2026 року поставив антирекорд за кількістю експлойтів — 83 випадки. На мою думку, вразливості в системах обліку часток та маніпуляції з флеш-кредитами стають новим трендом. Протоколам необхідно не просто тестувати смарт-контракти, а впроваджувати динамічні системи моніторингу, здатні виявляти аномалії в розрахунках totalAssets() у реальному часі. Інакше ми ризикуємо побачити повторення подібних сценаріїв у найближчі місяці.