6 липня DeFi-протокол Summer.fi став жертвою цілеспрямованої атаки. Команда проєкту оперативно підтвердила інцидент і призупинила роботу всіх сховищ (Vaults) у межах Lazy Summer Protocol для запобігання подальшій шкоді.
Точна сума збитків спочатку не розголошувалася, однак дані ончейн-аналітики пролили світло на механізм атаки. За оцінками Cyvers, зловмисник експлуатував критичну вразливість у механізмі обліку часток активів. Використовуючи маніпуляції з цінами, хакер зміг спотворити баланси та вивести кошти. Після цього викрадені $6 млн були конвертовані в стейблкоїни DAI та відправлені на особистий гаманець атакуючого.
Флеш-кредит і маніпуляція totalAssets()
Експерти CertiK надали більш детальну картину. Зловмисник задіяв флеш-кредит у розмірі $65,4 млн, щоб тимчасово накачати протокол ліквідністю. Це дозволило йому ініціювати виведення коштів на суму близько $70,9 млн, з яких чистий прибуток хакера склав приблизно $6 млн.
Ключова вразливість була виявлена в смарт-контрактах FleetCommander, які керують розподілом депозитів користувачів між різними кредитними платформами. Атака торкнулася функції totalAssets() — показника загального обсягу активів у сховищах. Маніпуляція цим значенням у поєднанні з особливостями роботи контракту Ark (сполучної ланки із зовнішніми кредитними сервісами) дозволила хакеру отримати непропорційно велику частку при виведенні.
Примітно, що атакуючий заздалегідь накопичив позиції в конкретному сховищі (Silo: Varlamore USDC Growth) і використав механізм пожертв (donation) через Ark, щоб посилити дисбаланс.
Контекст ринку та висновки
Цей інцидент стався на тлі відносного зниження активності хакерів у червні, коли загальна шкода від криптозломів склала $75,9 млн при 40 зафіксованих атаках. Однак другий квартал поточного року встановив антирекорд за кількістю експлойтів — 83 випадки, що є максимальним показником за всю історію спостережень.
Моя професійна думка: Злом Summer.fi — це класичний приклад атаки на основі маніпуляції оракулами та внутрішньою бухгалтерією протоколу. Подібні інциденти підкреслюють критичну важливість аудиту не лише окремих смарт-контрактів, а й усієї логіки взаємодії між ними, особливо у складних агрегаційних протоколах, де найменша помилка в розрахунку часток може призвести до багатомільйонних втрат. Ринку терміново потрібні більш досконалі методи симуляції атак до впровадження коду в мейннет.