DeFi-протокол Summer.fi (раніше Oasis.app) зазнав цільової хакерської атаки. За попередніми оцінками, збитки вже перевищили $6 млн. Інцидент було зафіксовано в понеділок вранці системами моніторингу провідних блокчейн-аналітиків, включаючи Blockaid, Certik, PeckShield та BlockSec.

Експерти з безпеки оперативно розкрили ключові адреси, задіяні в атаці: адресу зловмисника, смарт-контракт експлойту, а також вразливі контракти Summer.fi та Lazy Summer. Основний удар припав на сховище LazyVault_LowerRisk_USDC (LVUSDC), за ризиками якого стежить Block Analitica. За даними аналітиків PeckShield, після атаки відображувана дохідність (APY) всередині цього сховища короткочасно досягла астрономічних значень — 2,08 млн відсотків.

Дослідники Certik виявили, що для маніпуляції ліквідністю зловмисник використав флеш-кредит на суму $65,4 млн. Сама атака, за даними BlockSec Phalcon, була проведена в три етапи:

  • Перший етап: Хакер накопичив великий обсяг застарілих токенів vgUSDC, ймовірно, практично безкоштовно, та запустив перерозподіл коштів у сховищах, штучно спотворивши ціноутворення часток нижчих пулів.
  • Другий етап: Використовуючи спотворені ціни, зловмисник вніс депозит, отримавши завищену частку участі в протоколі.
  • Третій етап: На фінальній стадії він вивів кошти проти завищеного обліку активів FleetCommander, вилучаючи гроші з протоколу.

Ключовою вразливістю стала некоректна оцінка позицій всередині інтеграцій Ark протоколу Summer.fi. Компоненти MorphoV2VaultArk та SiloManagedVaultArk оцінювали позиції через спотовий обмінний курс нижчих сховищ, що й дозволило провести атаку.

Реакція ринку не змусила на себе чекати: нативний токен SUMR просів на 5,3% за добу та на момент аналізу торгувався поблизу $0,00193. Примітно, що глобальний ринок за той самий період додав понад 1%.

Даний інцидент став другим за рахунком криптозломом, зафіксованим у липні. Для порівняння: у червні в результаті 40 хакерських атак платформи втратили $75,87 млн.

Думка експерта Cryptalist

Цей випадок — класичний приклад атаки на механізм ціноутворення у складних DeFi-протоколах. Використання флеш-кредитів для маніпуляції оракулами та частками ліквідності стає дедалі витонченішим. Проєктам, особливо тим, хто будує багаторівневі інтеграції, як Lazy Summer, необхідно приділяти першочергову увагу аудиту логіки оцінки активів, а не лише безпеці смарт-контрактів окремо. Інцидент із Summer.fi — серйозний дзвінок для всього сектору DeFi.