Команда Summer.fi ухвалила рішення про повне припинення операційної діяльності після хакерської атаки, в результаті якої було викрадено $6,04 млн. Користувацький інтерфейс залишиться доступним до 31 серпня, а подальшу долю протоколу вирішить децентралізована автономна організація (ДАО), яка ним керує.

Проєкт, який пропрацював близько семи років, зіткнувся з фатальною вразливістю, не пов'язаною безпосередньо з кодом смарт-контрактів. 6 липня зловмисник маніпулював чистою вартістю активів двох USDC-сховищ Lazy Summer Protocol у мережі Ethereum. Використовуючи одну атомарну транзакцію, він вивів кошти: сховище з низьким ризиком втратило $5,64 млн, а продукт із підвищеним ризиком — $400 000.

Хронологія атаки: помилка в операційному процесі

Для атаки було використано токени сховища Silo Varlamore USDC Growth із застарілою оцінкою. Ці токени внесли до стратегії Ark, яка вже перебувала в процесі виведення з експлуатації. Ключовою умовою стало те, що стратегію не видалили з активного набору FleetCommander, хоча її депозитний ліміт було встановлено на нуль. У результаті активи Ark продовжували враховуватися при розрахунку чистої вартості часток, що дозволило хакеру штучно завищити оцінку та отримати реальні ліквідні кошти з інших стратегій, включаючи Morpho, Spark і Sky.

Зловмисник залучив флеш-кредити на суму понад $65 млн. Підготовка до атаки розпочалася не пізніше 6 квітня — пов'язані з хакером гаманці поступово накопичували токени Silo. Після погашення кредитів прибуток було конвертовано в DAI та частково відмито через Tornado Cash.

Наслідки: втрата резервів та зупинка протоколу

Розробники визнали, що значна частина власних коштів команди перебувала в постраждалих сховищах. Фінансові втрати позбавили проєкт резервів, необхідних для відновлення інфраструктури та продовження роботи. «Ми дійшли висновку, що у нас немає життєздатного шляху вперед, окрім припинення діяльності», — заявили представники проєкту.

Після атаки всі сховища Lazy Summer Protocol було призупинено, а ліміти депозитів у керованих ДАО продуктах обнулено. Організація проводить процедури для відновлення виведення коштів та погашення часток за всіма сховищами, включаючи два постраждалих. Служба підтримки та Discord-канал проєкту продовжать роботу до кінця серпня.

Закриття Summer.fi відбулося невдовзі після аналогічного рішення DeFi-сервісу Zapper, який послався на складні ринкові умови та нестійку бізнес-модель. Це підкреслює вразливість навіть зрілих протоколів перед операційними помилками та недоліками в управлінні ризиками.

Мій аналіз: Цей інцидент — яскравий приклад того, як неповне завершення операційних процесів може стати фатальним для протоколу. Відсутність окремої помилки в коді смарт-контрактів не захистила проєкт від втрати $6 млн. Для DeFi-індустрії це сигнал: безпека — це не лише аудит коду, але й суворий контроль над життєвим циклом усіх компонентів. У першій половині року криптопроєкти втратили близько $972 млн в результаті 207 інцидентів, і історія Summer.fi — ще одне нагадування про те, що ціна неуважності може дорівнювати повній зупинці бізнесу.