Команда протоколу Summer.fi ухвалила важке, але неминуче рішення: після семи років роботи в DeFi проєкт припиняє операційну діяльність. Причина — липневий злам, у результаті якого зловмисник вивів $6,04 млн. Користувацький інтерфейс (UI) залишиться доступним до 31 серпня, але подальша доля самого протоколу тепер лежить на плечах децентралізованої автономної організації (ДАО), яка ним керує.
Розробники чесно визнали: життєздатного шляху вперед, окрім як згорнути проєкт, не залишилося. Фінансові втрати виявилися не просто ударом — вони повністю позбавили команду резервів, необхідних для відновлення інфраструктури та продовження роботи. Значна частина власних коштів співробітників перебувала в постраждалих сховищах.
Історія успіху, обірвана хаком
Summer.fi (раніше відомий як Oasis.app) пройшов довгий шлях. Два роки команда провела у складі Maker Foundation, а з червня 2021 року розвивалася як самостійний проєкт. За цей час сервісами скористалися понад 50 000 осіб. За перші дев'ять місяців роботи Lazy Summer Protocol (базовий протокол Summer.fi) накопичив $200 млн у загальній заблокованій вартості (TVL). На момент атаки цей показник, однак, скоротився до $22 млн, що вже вказувало на зниження активності.
Технічні деталі атаки
Інцидент стався 6 липня. Зловмисник штучно маніпулював чистою вартістю активів (NAV) двох USDC-сховищ Lazy Summer Protocol у мережі Ethereum. Використовуючи одну атомарну транзакцію, він вивів кошти: сховище з низьким ризиком втратило $5,64 млн, а продукт із підвищеним ризиком — $400 000.
Ключовою вразливістю стала помилка в операційному процесі, а не в коді смарт-контрактів. Для атаки використовувалися токени сховища Silo Varlamore USDC Growth із застарілою оцінкою. Їх внесли до стратегії Ark, яка вже виводилася з експлуатації. Депозитний ліміт Ark був встановлений на нуль, але стратегію не видалили з активного набору FleetCommander. У результаті її активи продовжували враховуватися при розрахунку NAV, хоча фактично були «мертвим вантажем».
Зловмисник скористався цим розривом, щоб штучно завищити оцінку активів і обміняти їх на реальні ліквідні кошти з інших стратегій (Morpho, Spark, Sky). Для проведення операції він залучив флеш-кредити на суму понад $65 млн. Підготовка до атаки, за даними команди, розпочалася не пізніше 6 квітня — пов'язані з хакером гаманці поступово накопичували токени Silo для подальшої маніпуляції. Після погашення кредитів зловмисник конвертував прибуток у DAI та частину коштів відмив через Tornado Cash.
Наслідки та майбутнє
Після атаки всі сховища Lazy Summer Protocol призупинили, а ліміти депозитів у керованих ДАО продуктах обнулили. Зараз організація проводить процедури, необхідні для відновлення виведення коштів. Як тільки функції буде відновлено, вони з'являться в інтерфейсі Summer.fi. Служба підтримки та Discord-канал продовжать роботу до кінця серпня.
Закриття Summer.fi — це не просто історія одного проєкту. Це симптом кризи в індустрії, де навіть ветерани не застраховані від фатальних помилок в операційних процесах. Як зазначив засновник Aave Стані Кулечов, Summer.fi був одним із першопрохідців DeFi. Його відхід показує, наскільки високі ставки та витрати при створенні якісної та безпечної точки доступу до децентралізованих фінансів. Нагадаю, що за перше півріччя 2026 року криптопроєкти втратили близько $972 млн у результаті 207 інцидентів, за даними Immunefi. І це — лише верхівка айсберга.
Моя професійна думка: Злам Summer.fi — класичний приклад того, як «людський фактор» і незавершені процедури можуть коштувати проєкту. Відсутність помилки в коді смарт-контрактів не робить атаку менш руйнівною. Це суворе нагадування всій індустрії: безпека — це не лише код, але й бездоганні операційні процеси. Якщо ви вимикаєте стратегію, робіть це чисто — інакше ризикуєте втратити все.