6 шілдеде Summer.fi DeFi-протоколы хакерлік шабуылдың құрбаны болды, нәтижесінде зиянкес шамамен $6 млн шығарып әкетті. Жоба командасы оқиғаны растап, тергеу басталғанын мәлімдеп, Lazy Summer Protocol экожүйесіндегі барлық қоймалардың (Vaults) жұмысын уақытша тоқтатты.

Шабуылдың техникалық мәліметтері

Аналитикалық платформалардың деректері бойынша, шабуылдаушы актив үлестерін есепке алу механизміндегі осалдыққа негізделген күрделі стратегияны қолданған. Атап айтқанда, зиянкес протоколдың өтімділігін уақытша арттыру үшін $65,4 млн сомасындағы флэш-несиені пайдаланған. Бұл оған $70,9 млн көлемінде қаражат шығаруды бастауға мүмкіндік берді, ал хакердің таза пайдасы $6 млн құрады.

CertiK сарапшылары манипуляция депозиттерді несие платформалары арасында бөлуді басқаратын FleetCommander смарт-келісімшарттарындағы totalAssets() есепке алу жүйесіне әсер еткенін анықтады. Қосымша фактор протоколды сыртқы несиелік сервистермен байланыстыратын Ark келісімшарты болды. Хакер алдын ала белгілі бір қоймада (Silo: Varlamore USDC Growth) активтерді жинақтап, содан кейін оларды Ark-қа құрбан етіп, есептеулерді бұрмалады.

Қаражатты сәтті шығарғаннан кейін зиянкес ұрланған активтерді DAI стейблкоиніне айырбастап, оларды өз мекенжайына аударды. Cyvers деректері бойынша, бастапқы транзакцияны қаржыландыру Base желісіндегі FixedFloat сервисі арқылы жүзеге асырылған.

Контекст және қорытындылар

Summer.fi-дегі оқиға маусым айында криптобұзушылықтардан келген жалпы залалдың төмендеуі аясында орын алды — 40 тіркелген шабуыл кезінде $75,9 млн. Олардың ең ірісі Humanity Protocol-қа жасалған шабуыл болып, жобадан $31 млн айырды. Алайда екінші тоқсан эксплойттер саны бойынша антирекорд орнатты — 83 жағдай, бұл бақылау тарихындағы ең жоғары көрсеткіш.

Бұл жағдай активтерді қайта бөлудің күрделі жүйелеріне құрылған DeFi-протоколдарының осалдығын тағы да көрсетеді. totalAssets() көрсеткіштерін манипуляциялау үшін флэш-несиелерді пайдалану — бұл классикалық шабуыл векторы, ол әзірлеушілерден үлестерді есепке алудың математикалық модельдерін мұқият аудиттеуді талап етеді. Нарыққа пулдардың күйін нақты уақытта тексерудің сенімді механизмдерін енгізу қажет, әйтпесе мұндай оқиғалар әдетке айналады.