DeFi-протокол Summer.fi, раніше відомий як Oasis.app, став жертвою цілеспрямованої хакерської атаки. За попередніми даними, збитки від експлойту вже перевищують $6 млн. Інцидент було зафіксовано в понеділок вранці системами моніторингу провідних аналітичних платформ, включаючи Blockaid, Certik, PeckShield та BlockSec.
Експерти з безпеки оперативно розкрили ключові деталі атаки, включаючи адресу зловмисника, смарт-контракт експлойту та вразливі контракти екосистеми Lazy Summer. Серед постраждалих контрактів — Summer.fi та Lazy Summer, а також сховище LazyVault_LowerRisk_USDC (LVUSDC), за ризиками якого стежила платформа Block Analitica.
Технічні деталі: маніпуляція ліквідністю та флеш-кредит
Аналіз, проведений блокчейн-дослідниками, виявив, що першопричиною атаки стала вразливість в оцінці позицій всередині інтеграцій Ark протоколу Summer.fi. Компоненти MorphoV2VaultArk та SiloManagedVaultArk, ймовірно, оцінювали позиції через спотовий обмінний курс нижчих сховищ.
Зловмисник використав цю вразливість для штучного завищення звітного показника totalAssets в межах однієї транзакції, а потім переніс це спотворення в облік FleetCommander. Примітно, що перед основною атакою хакер накопичив великий обсяг застарілих токенів vgUSDC, ймовірно, майже безкоштовно, що стало важливим елементом для подальшого спотворення ціни частки.
За оцінками BlockSec Phalcon, атака розгорнулася в три етапи. Спочатку зловмисник запустив перерозподіл коштів у сховищах, спотворивши ціноутворення часток нижчих сховищ. Потім він вніс депозит, щоб отримати завищену частку участі. На останньому етапі він вивів кошти проти завищеного обліку активів FleetCommander, вилучаючи гроші з протоколу.
Дослідники Certik також повідомили про використання флеш-кредиту на $65,4 млн для маніпуляції ліквідністю. Після атаки відображувана дохідність (APY) всередині сховища LVUSDC короткочасно досягла 2,08 млн.
Реакція ринку та контекст
Токен SUMR, нативний актив екосистеми Summer.fi, відреагував на інцидент падінням на 5,3% за добу, торгуючись поблизу $0,00193. Примітно, що глобальний ринок за той самий період додав понад 1%, що підкреслює локальний характер негативного тиску.
Цей інцидент став другим за рахунком великим криптозломом, зафіксованим у липні. Для порівняння, у червні в результаті серії з 40 хакерських атак криптоплатформи втратили $75,87 млн, причому більша частина коштів була втрачена через інцидент з Humanity Protocol (H).
Думка експерта: Цей експлойт — яскравий приклад того, як складність інтеграцій у DeFi стає ахіллесовою п'ятою протоколів. Вразливість в оцінці позицій, заснована на спотовому курсі, а не на внутрішньому обліку, — це класична архітектурна помилка, яка може бути використана для маніпуляцій. Інцидент з Summer.fi знову підкреслює критичну необхідність ретельного аудиту та стрес-тестування всіх точок взаємодії між компонентами DeFi-екосистеми.