DeFi-протокол Summer.fi (раніше відомий як Oasis.app) зазнав цілеспрямованої хакерської атаки, в результаті якої було викрадено понад $6 млн. Інцидент був зафіксований у понеділок вранці системами безпеки Blockaid, Certik, PeckShield та BlockSec, які оперативно розкрили деталі злому.
Схема атаки та вразливі точки
Аналіз транзакцій показує, що зловмисник використав складну багатоступеневу схему. Ключовою вразливістю стала помилка в оцінці позицій всередині інтеграцій Ark протоколу Summer.fi. Компоненти MorphoV2VaultArk та SiloManagedVaultArk некоректно розраховували вартість активів через спотовий обмінний курс нижчих сховищ. Це дозволило хакеру штучно завищити показник totalAssets в одній транзакції, а потім перенести це спотворення в облік FleetCommander.
Перед основною атакою зловмисник накопичив великий обсяг застарілих токенів vgUSDC, практично безкоштовно, що стало важливим елементом для подальшого спотворення ціни частки. Потім, використовуючи флеш-кредит на $65,4 млн від Morpho, він маніпулював ліквідністю. Схема включала три етапи: перерозподіл коштів у сховищах для спотворення ціноутворення часток, внесення депозиту для отримання завищеної частки участі та, нарешті, виведення коштів проти завищеного обліку активів FleetCommander.
Постраждалі активи та реакція ринку
Основним постраждалим сховищем стало LazyVault_LowerRisk_USDC (LVUSDC), за яким стежить Block Analitica. Після атаки відображувана дохідність (APY) всередині цього сховища короткочасно досягла астрономічних 2,08 млн. Токен SUMR, нативний актив екосистеми Summer.fi, відреагував падінням на 5,3% за добу, торгуючись поблизу $0,00193. Примітно, що глобальний ринок за той самий період виріс більш ніж на 1%, що підкреслює локальний характер негативного впливу.
Думка експерта: Даний інцидент — яскравий приклад того, як складність DeFi-протоколів стає їхньою ахіллесовою п'ятою. Вразливість, пов'язана з некоректною оцінкою позицій в інтеграціях, — це не просто баг, а системна проблема, яка вимагає від розробників більш ретельного аудиту математичних моделей ціноутворення. Ринок повинен враховувати, що подібні атаки повторюватимуться, і вартість безпеки в DeFi буде тільки зростати.