6 шілдеде DeFi-протокол Summer.fi мақсатты хакерлік шабуылдың құрбаны болды. Жоба командасы оқиғаны растап, Lazy Summer Protocol аясындағы барлық қоймаларды (Vaults) уақытша тоқтатқанын мәлімдеді. Әзірлеушілер әзірге нақты шығын сомасы мен техникалық мәліметтерді жарияламайды, алайда жетекші аналитикалық платформалардың деректері эксплойт механизміне жарық түсіріп отыр.
Cyvers мәліметі бойынша, зиянкес протокол активтерінің үлестерін есепке алу механизміндегі осалдықты пайдаланған. Бағаларды манипуляциялай отырып, хакер шамамен $6 млн сомасындағы қаражатты шығара алған. Ұрланған активтер DAI стейблкоиндеріне айырбасталып, шабуылдаушының жеке мекенжайына аударылған. Шабуылды қаржыландыру көзі Base желісіндегі FixedFloat криптоайырбастауышына дейін бақыланған.
CertiK сарапшылары неғұрлым егжей-тегжейлі көрініс ұсынды. Зиянкес протоколдың өтімділігін уақытша арттыру үшін $65,4 млн көлеміндегі флэш-несиені қолданған. Бұл оған шамамен $70,9 млн сомасындағы қаражатты шығаруды бастауға мүмкіндік берген. Хакердің таза пайдасы шамамен $6 млн құрады — депозит пен шығару арасындағы айырмашылық.
Негізгі осалдық пулдарды басқаруға және пайдаланушылардың депозиттерін несиелік платформалар арасында автоматты түрде қайта бөлуге жауапты FleetCommander смарт-келісімшарттарында жатыр. Шабуылдаушы осы келісімшарттардағы totalAssets() көрсеткішін бұрмалап, ол үшін Silo: Varlamore USDC Growth пулында алдын ала жинақталған қаражатты пайдаланған. Қосымша рөлді протоколды сыртқы лендингтік қызметтермен байланыстыратын Ark келісімшарты атқарды. Дәл осы арқылы хакер есепке алуды өзгерту үшін активтердің бір бөлігін құрбан етіп, манипуляция жүргізді.
Бұл оқиға — Lazy Summer сияқты күрделі өтімділікті басқару жүйелерінің өзі ішкі метрикаларды манипуляциялауға негізделген шабуылдарға осал екендігінің кезекті ескертуі. Маусым айының статистикасы аясында, бұзушылықтардан келген шығын $75,9 млн-ға дейін төмендеп, екінші тоқсан эксплойттар саны бойынша антирекорд орнатқан кезде (83), мұндай оқиғалар DeFi-де активтерді есепке алу механизмдерін мұқият аудиттеу қажеттілігін көрсетеді.
Менің кәсіби пікірім: Бұл бұзушылық DeFi архитектурасындағы классикалық қателікті — үлестермен манипуляциядан жеткілікті қорғаныссыз ішкі оракулдар мен математикалық модельдерге сенім артуды көрсетеді. Өтімділікті агрегациялаудың күрделі схемаларын қолданатын протоколдар сыртқы келісімшарттармен өзара әрекеттесудің әрбір кезеңінде totalAssets() тұтастығын тексеру механизмдерін енгізуі керек. Әйтпесе, мұндай шабуылдар қайталана береді.