Команда DeFi-протоколу Summer.fi оголосила про повне припинення операційної діяльності. Причиною став злом на $6,04 млн, який позбавив проект фінансових резервів, необхідних для відновлення. Користувацький інтерфейс залишиться доступним до 31 серпня, а подальша доля самого протоколу вирішуватиметься децентралізованою автономною організацією (DAO), яка ним керує.

Розробники заявили, що після семи років роботи в DeFi не бачать життєздатного шляху вперед, окрім повного закриття. Проект розпочав свій шлях у складі Maker Foundation, а з червня 2021 року вийшов у самостійне плавання. За цей час сервісами Oasis.app та Summer.fi скористалися понад 50 000 користувачів.

Як стався злом

Атаку було здійснено 6 липня. Зловмисник маніпулював чистою вартістю активів двох USDC-сховищ Lazy Summer Protocol у мережі Ethereum та вивів кошти в рамках однієї атомарної транзакції. Сховище з низьким ризиком втратило близько $5,64 млн, а продукт із підвищеним ризиком — приблизно $400 000.

Ключовою вразливістю став незавершений операційний процес. Для атаки використовувалися токени сховища Silo Varlamore USDC Growth із застарілою оцінкою. Їх внесли до стратегії Ark, яка вже виводилася з експлуатації. Депозитний ліміт Ark було встановлено на нуль, однак стратегію не видалили з активного набору FleetCommander. У результаті її активи продовжували враховуватися при розрахунку чистої вартості часток сховища. Окремої помилки в коді смарт-контрактів команда не виявила.

Зловмисник скористався цим, щоб штучно завищити оцінку активів та отримати реальні ліквідні кошти з інших стратегій, включаючи Morpho, Spark та Sky. Для проведення операції він залучив флеш-кредити на суму понад $65 млн. Підготовка до атаки розпочалася не пізніше 6 квітня — пов'язані з атакуючим гаманці поступово накопичували токени Silo. Після погашення флеш-кредитів зловмисник конвертував прибуток у DAI та частково направив кошти через Tornado Cash.

Наслідки та контекст

Загальний обсяг заблокованої вартості Lazy Summer Protocol сягав $200 млн у перші місяці роботи, але на момент атаки скоротився до $22 млн. Розробники підкреслили, що значна частина власних коштів команди перебувала в постраждалих сховищах, що позбавило проект резервів для відновлення.

Після атаки всі сховища протоколу призупинили, а ліміти депозитів у керованих DAO продуктах встановили на нуль. Організація проводить процедури для відновлення виведення коштів та погашення часток. Засновник Aave Стані Кулечов назвав Summer.fi одним із першопрохідців DeFi, відзначивши високі ставки та витрати при створенні якісної точки доступу до сектору.

Закриття Summer.fi відбулося невдовзі після аналогічного рішення DeFi-сервісу Zapper, який пояснив відхід складними ринковими умовами та нестійкою бізнес-моделлю. Нагадаю, що в першій половині року криптопроекти втратили близько $972 млн в результаті 207 інцидентів, за даними Immunefi.

Мій коментар як аналітика: Цей випадок — яскравий приклад того, як операційні недоліки в управлінні протоколом можуть призвести до фатальних наслідків. Відсутність чітких процедур відключення застарілих стратегій та залежність від централізованих рішень у нібито децентралізованій системі підривають довіру до DeFi. Проект, який втратив $6 млн із резервів команди, просто не зміг пережити удар — це сувора реальність для протоколів із низькою ліквідністю та слабкою диверсифікацією ризиків.