Команда протоколу Summer.fi оголосила про припинення операційної діяльності після хакерської атаки на $6,04 млн. Користувацький інтерфейс залишиться доступним до 31 серпня, а подальшу долю самого протоколу визначить ДАО, яка ним керує.
«Ми дійшли висновку, що не маємо життєздатного шляху вперед, окрім припинення діяльності», — заявили розробники. Цей крок став результатом того, що значна частина власних коштів команди перебувала у постраждалих сховищах, що позбавило проєкт резервів для відновлення.
Summer.fi пропрацював близько семи років. Команда провела два роки у складі Maker Foundation, а в червні 2021 року виділилася в самостійний проєкт. За цей час сервісами Oasis.app та Summer.fi скористалися понад 50 000 осіб. Загальний обсяг заблокованої вартості Lazy Summer Protocol досяг $200 млн за перші дев'ять місяців роботи, але на момент атаки скоротився приблизно до $22 млн, згідно з даними DefiLlama.
6 липня зловмисник маніпулював чистою вартістю активів двох USDC-сховищ Lazy Summer Protocol у мережі Ethereum та вивів близько $6,04 млн в рамках однієї атомарної транзакції. Сховище з нижчим ризиком втратило приблизно $5,64 млн, а продукт із підвищеним ризиком — близько $400 000.
Для атаки використовувалися токени сховища Silo Varlamore USDC Growth із застарілою оцінкою. Їх внесли в стратегію Ark, яку вже виводили з експлуатації. Депозитний ліміт Ark було встановлено на нуль, однак стратегію не видалили з активного набору FleetCommander. Тому її активи продовжували враховуватися при розрахунку чистої вартості часток сховища.
Ключовою умовою атаки став незавершений операційний процес: Ark вже перебував на етапі відключення, але все ще впливав на розрахунок вартості активів. Окремої помилки в коді смарт-контрактів команда не виявила. Зловмисник скористався цим, щоб штучно збільшити оцінку активів та отримати реальні ліквідні кошти з інших стратегій, включаючи Morpho, Spark та Sky. Для проведення операції він залучив флеш-кредити на понад $65 млн.
За даними команди, підготовка розпочалася не пізніше 6 квітня. Пов'язані з атакуючим гаманці поступово накопичували токени Silo, які пізніше використали для маніпуляції. Після погашення флеш-кредитів зловмисник конвертував прибуток у DAI. Частину коштів він пізніше спрямував через Tornado Cash за допомогою проміжного гаманця.
Після атаки всі сховища Lazy Summer Protocol призупинили, а ліміти депозитів у керованих ДАО продуктах встановили на нуль. Організація проводить процедури, необхідні для відновлення виведення коштів та погашення часток за всіма сховищами, включаючи два постраждалих. Після відновлення відповідних функцій вони з'являться в інтерфейсі Summer.fi. Служба підтримки та Discord проєкту продовжать працювати до кінця серпня.
Засновник Aave Стані Кулечов назвав Summer.fi одним із першопрохідців DeFi: «Це показує, наскільки високі ставки та витрати при створенні якісної та безпечної точки доступу до DeFi. За сім років багато чого сталося, і для команди це була хороша подорож».
Закриття Summer.fi відбулося невдовзі після аналогічного рішення DeFi-сервісу Zapper. Команда пояснила рішення складними ринковими умовами та нестійкою бізнес-моделлю. Нагадаю, що в першій половині року криптопроєкти втратили близько $972 млн в результаті 207 інцидентів.
Моя експертна думка: Цей інцидент — яскравий приклад того, як операційні недоліки, а не помилки в коді, можуть призвести до катастрофічних наслідків. Проєкти повинні впроваджувати більш суворі процеси управління життєвим циклом стратегій, особливо при виведенні з експлуатації. Інакше навіть невелика вразливість в адмініструванні може знищити багаторічну роботу та довіру спільноти.