Бұрын Oasis.app деп аталған DeFi-протокол Summer.fi мақсатты хакерлік шабуылдың құрбаны болды. Алдын ала мәліметтер бойынша, эксплойттан келген залал $6 млн-нан асып кетті. Оқиға дүйсенбі күні таңертең Blockaid, Certik, PeckShield және BlockSec сияқты жетекші аналитикалық платформалардың мониторинг жүйелерімен тіркелді.

Қауіпсіздік сарапшылары шабуылдың негізгі мәліметтерін, соның ішінде зұлымдық жасаушының мекенжайын, эксплойттың смарт-келісімшартын және Lazy Summer экожүйесінің осал келісімшарттарын жедел түрде ашты. Зардап шеккен келісімшарттардың қатарында Summer.fi мен Lazy Summer, сондай-ақ Block Analitica платформасы бақылаған LazyVault_LowerRisk_USDC (LVUSDC) қоймасы бар.

Техникалық мәліметтер: өтімділікті манипуляциялау және флеш-кредит

Блокчейн-зерттеушілер жүргізген талдау шабуылдың негізгі себебі Summer.fi протоколының Ark интеграцияларындағы позицияларды бағалаудағы осалдық екенін анықтады. MorphoV2VaultArk және SiloManagedVaultArk компоненттері позицияларды төменгі қоймалардың споттық айырбас бағамы арқылы бағалаған сияқты.

Зұлымдық жасаушы бұл осалдықты бір транзакция ішінде totalAssets есептік көрсеткішін жасанды түрде көтеру үшін пайдаланды, содан кейін бұл бұрмалауды FleetCommander есебіне ауыстырды. Айта кету керек, негізгі шабуыл алдында хакер ескірген vgUSDC токендерінің үлкен көлемін, мүмкін, тегінге дерлік жинақтаған, бұл үлес бағасын кейінгі бұрмалау үшін маңызды элемент болды.

BlockSec Phalcon бағалауы бойынша, шабуыл үш кезеңде өрбіді. Алдымен зұлымдық жасаушы қоймалардағы қаражатты қайта бөлуді іске қосып, төменгі қоймалардың үлестерінің баға белгілеуін бұрмалады. Содан кейін ол жоғарылатылған қатысу үлесін алу үшін депозит салды. Соңғы кезеңде ол FleetCommander активтерінің жоғарылатылған есебіне қарсы қаражатты шығарып, протоколдан ақшаны алып кетті.

Certik зерттеушілері өтімділікті манипуляциялау үшін $65,4 млн көлеміндегі флеш-кредиттің пайдаланылғанын да хабарлады. Шабуылдан кейін LVUSDC қоймасы ішіндегі көрсетілетін кірістілік (APY) қысқа уақыт ішінде 2,08 млн-ға жетті.

Нарықтың реакциясы және контекст

Summer.fi экожүйесінің туынды активі SUMR токені оқиғаға тәулік ішінде 5,3%-ға құлдыраумен жауап беріп, $0,00193 маңында саудаланды. Айта кету керек, жаһандық нарық сол кезеңде 1%-дан астам өсті, бұл теріс қысымның жергілікті сипатын көрсетеді.

Бұл оқиға шілде айында тіркелген екінші ірі криптобұзушылық болды. Салыстыру үшін, маусым айында 40 хакерлік шабуылдар сериясының нәтижесінде криптоплатформалар $75,87 млн жоғалтты, оның үлкен бөлігі Humanity Protocol (H) оқиғасына байланысты жоғалған.

Сарапшының пікірі: Бұл эксплойт — DeFi-дегі интеграциялардың күрделілігі протоколдардың Ахиллес өкшесіне айналатынының айқын мысалы. Споттық бағамға негізделген, ішкі есепке емес, позицияларды бағалаудағы осалдық — бұл манипуляциялар үшін пайдаланылуы мүмкін классикалық архитектуралық қателік. Summer.fi оқиғасы DeFi экожүйесінің компоненттері арасындағы барлық өзара әрекеттесу нүктелерін мұқият аудиттеу мен стресстік тестілеудің сыни қажеттілігін тағы да атап көрсетеді.