6 липня децентралізований фінансовий протокол Summer.fi став жертвою цілеспрямованої хакерської атаки. Команда проєкту підтвердила інцидент і негайно призупинила роботу всіх сховищ у рамках Lazy Summer Protocol для проведення розслідування.
За моїми даними, зловмисник використав складну схему, засновану на флеш-кредиті в розмірі $65,4 млн. Це дозволило йому тимчасово роздути обсяг коштів у протоколі та ініціювати виведення близько $70,9 млн. Чистий прибуток хакера склав приблизно $6 млн, які він конвертував у стейблкоїни DAI та перевів на свій гаманець.
Ключова вразливість, як з'ясували експерти з безпеки, була закладена в механізмі обліку часток активів. Атакуючий маніпулював показником totalAssets() у смарт-контрактах FleetCommander, які відповідають за управління пулами ліквідності. Додатковим вектором атаки став контракт Ark, що пов'язує протокол із зовнішніми кредитними платформами. Саме спотворення даних про сукупні активи дозволило хакеру вилучити кошти, що значно перевищують його реальний депозит.
Примітно, що атака на Summer.fi відбулася на тлі загальної тенденції зниження збитків від криптозломів. У червні 2026 року сума втрат склала $75,9 млн при 40 інцидентах, а найбільшою атакою місяця стала крадіжка $31 млн у Humanity Protocol. Однак другий квартал встановив антирекорд за кількістю експлойтів — 83 випадки, що є максимальним показником за всю історію спостережень.
Мій аналіз: Ця атака знову демонструє критичну важливість аудиту механізмів ціноутворення та обліку активів у DeFi-протоколах. Використання флеш-кредитів у поєднанні з вразливістю totalAssets() — класичний, але все ще ефективний вектор. Інвесторам варто звернути увагу на проєкти, які впроваджують динамічні оракули та багаторівневу перевірку стану пулів. Без цього навіть великі протоколи залишаються вразливими для подібних маніпуляцій.