6 шілдеде Lazy Summer Protocol негізінде жұмыс істейтін Summer.fi DeFi-протоколы күрделі хакерлік шабуылдың құрбаны болды. Жоба командасы оқиғаны жедел растап, шығынды шектеу үшін барлық қоймалардың (Vaults) жұмысын тоқтатты. Қазіргі уақытта әзірлеушілер нақты сома мен техникалық мәліметтерді жариялаудан бас тартуда, алайда ончейн-аналитика деректері шабуыл механизміне жарық түсіріп отыр.
Cyvers талдауы бойынша, зиянкес актив үлестерін есепке алу механизміндегі осалдықты пайдаланды, бұл оған бағаларды манипуляциялауға мүмкіндік берді. Сәтті пайдаланудан кейін хакер ұрланған $6 млн-ды DAI стейблкоиніне айырбастап, өз әмиянына аударды. Шабуылдың негізгі элементі $65,4 млн көлеміндегі флэш-несие болды, ол протоколдағы өтімділік көлемін уақытша арттырып, зиянкеске шамамен $70,9 млн сомасында қаражат шығаруды бастауға мүмкіндік берді. Хакердің таза пайдасы шамамен $6 млн құрады.
Мәселенің түп-тамыры: totalAssets() бұрмалануы
CertiK мамандары шабуыл векторын егжей-тегжейлі сипаттады. Мәселе актив қоймаларын басқаратын FleetCommander смарт-келісімшарттарында жатыр. Зиянкес депозиттердің жалпы құнын анықтайтын негізгі параметр — totalAssets() көрсеткішін манипуляциялады. Summer.fi-ді сыртқы несиелеу протоколдарымен байланыстыратын Ark келісімшарты қосымша рөл атқарды. Хакер алдын ала белгілі бір активтерді, атап айтқанда Silo: Varlamore USDC Growth қоймасында жинақтап, содан кейін Ark келісімшартындағы донатты пайдаланып, totalAssets() есебін бұрмалады, бұл оған салған қаражатынан әлдеқайда көп соманы шығаруға мүмкіндік берді.
Бұл оқиға — тіпті қалыптасқан DeFi-протоколдардың да ішкі есепке алу механизмдеріне бағытталған шабуылдардан сақтандырылмағанын тағы бір еске салу. Маусым айында бұзудан келген шығын $75,9 млн-ға (40 оқиға) төмендеді, ал Humanity Protocol $31 млн жоғалтты. Алайда 2026 жылдың екінші тоқсаны пайдалану саны бойынша антирекорд орнатты — 83 жағдай. Менің ойымша, үлестерді есепке алу жүйелеріндегі осалдықтар мен флэш-несиелермен манипуляция жаңа трендке айналып келеді. Протоколдар смарт-келісімшарттарды жай ғана тестілеп қоймай, totalAssets() есептеулеріндегі ауытқуларды нақты уақытта анықтай алатын динамикалық мониторинг жүйелерін енгізуі қажет. Әйтпесе, жақын айларда осындай сценарийлердің қайталануын көру қаупі бар.