Команда Summer.fi оголосила про припинення операційної діяльності після злому, в результаті якого було викрадено $6,04 млн. Користувацький інтерфейс залишиться доступним до 31 серпня, а подальшу долю самого протоколу вирішить децентралізована автономна організація (ДАО), яка ним керує. Розробники визнали: «Ми дійшли висновку, що у нас немає життєздатного шляху вперед, окрім припинення діяльності».

Проєкт пропрацював близько семи років, два з яких у складі Maker Foundation, а з червня 2021 року — як самостійна платформа. За цей час сервісами Oasis.app та Summer.fi скористалися понад 50 000 користувачів. На піку загальна заблокована вартість Lazy Summer Protocol сягала $200 млн, але на момент атаки цей показник скоротився приблизно до $22 млн, згідно з даними DefiLlama.

Деталі атаки: маніпуляція з застарілими активами

6 липня зловмисник маніпулював чистою вартістю активів двох USDC-сховищ Lazy Summer Protocol у мережі Ethereum, вивівши близько $6,04 млн в рамках однієї атомарної транзакції. Сховище з низьким ризиком втратило $5,64 млн, а продукт із підвищеним ризиком — $400 000. Атака стала можливою через використання токенів сховища Silo Varlamore USDC Growth із застарілою оцінкою. Їх внесли до стратегії Ark, яка вже виводилася з експлуатації. Депозитний ліміт Ark був встановлений на нуль, але стратегію не видалили з активного набору FleetCommander, тому її активи продовжували впливати на розрахунок чистої вартості часток.

Ключовим фактором стала незавершена операція: Ark вже перебував на етапі відключення, але все ще враховувався в розрахунках. Окремої помилки в коді смарт-контрактів команда не виявила. Зловмисник штучно збільшив оцінку активів, щоб отримати реальні ліквідні кошти з інших стратегій, включаючи Morpho, Spark та Sky. Для цього він залучив флеш-кредити на суму понад $65 млн.

Підготовка та наслідки

За даними команди, підготовка до атаки розпочалася не пізніше 6 квітня. Пов'язані з атакуючим гаманці поступово накопичували токени Silo, які потім використали для маніпуляції. Після погашення флеш-кредитів зловмисник конвертував прибуток у DAI, а частину коштів направив через Tornado Cash за допомогою проміжного гаманця. Розробники зазначили, що значна частина їхніх власних коштів перебувала в постраждалих сховищах, що позбавило проєкт резервів для відновлення та продовження діяльності.

Після атаки всі сховища Lazy Summer Protocol були призупинені, а ліміти депозитів у керованих ДАО продуктах встановлені на нуль. Організація проводить процедури для відновлення виведення коштів та погашення часток. Після відновлення функцій вони з'являться в інтерфейсі Summer.fi, а служба підтримки та Discord проєкту продовжать роботу до кінця серпня.

Засновник Aave Стані Кулечов назвав Summer.fi одним із першопрохідців DeFi, зазначивши: «Це показує, наскільки високі ставки та витрати при створенні якісної та безпечної точки доступу до DeFi». Закриття Summer.fi відбулося невдовзі після аналогічного рішення DeFi-сервісу Zapper, команда якого пояснила свій відхід складними ринковими умовами.

Мій аналіз: Цей випадок — яскравий приклад того, як операційні недоліки, а не лише вразливості в коді, можуть призвести до катастрофічних наслідків. Нездатність вчасно видалити застарілу стратегію з активного набору — це груба помилка в управлінні ризиками, яка коштувала проєкту. Ринок DeFi стає все більш зрілим, але такі інциденти нагадують, що навіть досвідчені команди не застраховані від людського фактора. У першій половині року криптопроєкти втратили близько $972 млн в результаті 207 інцидентів, за даними Immunefi, і цей злом лише підтверджує необхідність жорстких аудитів операційних процесів.