2026 жылғы 6 шілдеде Summer.fi DeFi-протоколы мақсатты хакерлік шабуылдың құрбаны болды. Жоба командасы оқиғаны жедел растап, Lazy Summer Protocol экожүйесіндегі барлық қоймалардың жұмысын тоқтатты. Қазіргі уақытта тергеу бастапқы сатыда, ал нақты шығын сомасы мен эксплойттің техникалық мәліметтері ресми түрде жарияланбаған.

Шабуыл механизмі: флеш-несиелер және totalAssets() бұрмалауы

Cyvers және CertiK сарапшылары жүргізген оқиғаны талдау күрделі схеманы анықтады. Шабуылдаушы протокол жұмысының негізінде жатқан актив үлестерін есепке алу механизміндегі осалдықты пайдаланды. Шабуылдың негізгі элементі қоймаларды басқаруға жауапты FleetCommander смарт-келісімшарттарындағы totalAssets() көрсеткішін бұрмалау болды.

Жоспарды жүзеге асыру үшін хакер $65,4 млн сомасында флеш-несие тартты. Бұл қаражат протоколдағы өтімділік көлемін уақытша арттыруға мүмкіндік берді, содан кейін шабуылдаушы шамамен $70,9 млн сомасында қаражатты шығаруды бастады. Манипуляциядан түскен таза пайда шамамен $6 млн құрады, ол DAI стейблкоиндеріне айырбасталып, сыртқы мекенжайға шығарылды.

Lazy Summer жүйелік осалдығы

Мамандар мәселенің түбірі Lazy Summer архитектурасында — пайдаланушылардың депозиттерін әртүрлі несие платформалары арасында автоматты түрде қайта бөлетін жүйеде екенін атап өтеді. Шабуыл протокол мен сыртқы лендинг қызметтері арасындағы байланыстырушы буын болып табылатын Ark келісімшартына әсер етті. Дәл осы компонент арқылы хакер стандартты қорғаныс механизмдерін айналып өтіп, бағалар мен үлестерді манипуляциялай алды.

Бұл оқиға автоматтандырылған өтімділікті басқару стратегиялары бар күрделі DeFi-протоколдардың да ішкі метрикаларды бұрмалауға негізделген шабуылдарға осал болып қала беретінін еске салады. Маусым айында криптобұзулардан жалпы шығын $75,9 млн-ға дейін төмендегеніне қарамастан (40 оқиға), Summer.fi жағдайы смарт-келісімшарттарды, әсіресе флеш-несиелермен және активтерді динамикалық бөлумен жұмыс істейтіндерді мұқият аудиттеу қажеттілігін көрсетеді.