6 шілдеде DeFi-протоколы Summer.fi мақсатты шабуылдың құрбаны болды. Жоба командасы оқиғаны жедел растап, Lazy Summer Protocol аясындағы барлық қоймалардың (Vaults) жұмысын одан әрі залалдың алдын алу үшін тоқтатты.

Залалдың нақты сомасы бастапқыда жарияланбады, алайда ончейн-аналитика деректері шабуыл механизміне жарық түсірді. Cyvers бағалауы бойынша, зұлым ниетті тұлға актив үлестерін есепке алу механизміндегі сыни осалдықты пайдаланды. Бағамен манипуляциялауды қолдана отырып, хакер баланстарды бұрмалап, қаражатты шығарып алды. Осыдан кейін ұрланған $6 млн стейблкоин DAI-ге айырбасталып, шабуылдаушының жеке әмиянына жіберілді.

Флэш-кредит және totalAssets() манипуляциясы

CertiK сарапшылары неғұрлым егжей-тегжейлі суретті ұсынды. Зұлым ниетті тұлға протоколды уақытша өтімділікпен толтыру үшін $65,4 млн көлеміндегі флэш-кредитті пайдаланды. Бұл оған шамамен $70,9 млн сомасында қаражат шығаруды бастауға мүмкіндік берді, оның ішінде хакердің таза пайдасы шамамен $6 млн құрады.

Негізгі осалдық пайдаланушылардың депозиттерін әртүрлі кредиттік платформалар арасында бөлуді басқаратын FleetCommander смарт-контракттарында табылды. Шабуыл totalAssets() функциясына — қоймалардағы активтердің жалпы көлемінің көрсеткішіне әсер етті. Бұл мәнді манипуляциялау, Ark контрактының (сыртқы лендингтік қызметтермен байланыстырушы буын) жұмыс ерекшеліктерімен үйлесіп, хакерге шығару кезінде пропорционалды емес үлкен үлес алуға мүмкіндік берді.

Айта кетерлігі, шабуылдаушы алдын ала нақты қоймада (Silo: Varlamore USDC Growth) позициялар жинақтап, Ark арқылы қайырмалдық (donation) механизмін пайдаланып, теңгерімсіздікті күшейтті.

Нарық контексті және қорытындылар

Бұл оқиға маусым айында хакерлер белсенділігінің салыстырмалы төмендеуі аясында болды, онда криптобұзулардан жалпы залал 40 тіркелген шабуыл кезінде $75,9 млн құрады. Алайда ағымдағы жылдың екінші тоқсаны эксплойттер саны бойынша антирекорд орнатты — 83 жағдай, бұл бақылау тарихындағы ең жоғары көрсеткіш болып табылады.

Менің кәсіби пікірім: Summer.fi бұзылуы — оракулдармен және протоколдың ішкі бухгалтериясымен манипуляциялауға негізделген шабуылдың классикалық мысалы. Мұндай оқиғалар жеке смарт-контракттарды ғана емес, сонымен қатар олардың арасындағы өзара әрекеттесу логикасын, әсіресе үлестерді есептеудегі ең кішкентай қате көпмиллиондық шығындарға әкелуі мүмкін күрделі агрегациялық протоколдарда аудиттеудің сыни маңыздылығын көрсетеді. Нарыққа кодты мейннетке енгізгенге дейін шабуылдарды модельдеудің жетілдірілген әдістері шұғыл қажет.