6 липня DeFi-протокол Summer.fi став жертвою цілеспрямованої хакерської атаки. Команда проєкту підтвердила інцидент, заявивши про тимчасове призупинення всіх сховищ (Vaults) у рамках Lazy Summer Protocol. Розробники поки не розкривають точну суму збитків та технічні деталі, однак дані від провідних аналітичних платформ уже проливають світло на механізм експлойту.

Згідно з інформацією від Cyvers, зловмисник використав вразливість у механізмі обліку часток активів протоколу. Маніпулюючи цінами, хакер зміг вивести кошти на суму близько $6 млн. Викрадені активи були конвертовані у стейблкоїни DAI та переведені на особисту адресу атакуючого. Джерело фінансування атаки відстежено до криптообмінника FixedFloat у мережі Base.

Аналітики CertiK надали більш детальну картину. Зловмисник застосував флеш-кредит у розмірі $65,4 млн, щоб тимчасово накачати ліквідність протоколу. Це дозволило йому ініціювати виведення коштів на суму близько $70,9 млн. Чистий прибуток хакера склав приблизно $6 млн — різниця між депозитом та виведенням.

Ключова вразливість криється у смарт-контрактах FleetCommander, які відповідають за управління пулами та автоматичний перерозподіл депозитів користувачів між кредитними платформами. Атакуючий спотворив показник totalAssets() у цих контрактах, використавши для цього заздалегідь накопичені кошти в пулі Silo: Varlamore USDC Growth. Додаткову роль відіграв контракт Ark, який пов'язує протокол із зовнішніми лендінговими сервісами. Саме через нього хакер провів маніпуляцію, пожертвувавши частиною активів для зміни обліку.

Цей інцидент — чергове нагадування про те, що навіть складні системи управління ліквідністю, такі як Lazy Summer, вразливі перед атаками, заснованими на маніпуляції внутрішніми метриками. На тлі червневої статистики, коли збитки від зломів знизилися до $75,9 млн, а другий квартал поставив антирекорд за кількістю експлойтів (83), подібні інциденти підкреслюють необхідність більш ретельного аудиту механізмів обліку активів у DeFi.

Моя професійна думка: Цей злом демонструє класичну помилку в архітектурі DeFi — довіру до внутрішніх оракулів та математичних моделей без достатнього захисту від маніпуляцій з частками. Протоколи, які використовують складні схеми агрегації ліквідності, повинні впроваджувати механізми перевірки цілісності totalAssets() на кожному етапі взаємодії із зовнішніми контрактами. Інакше подібні атаки повторюватимуться.