DeFi-протокол Summer.fi (бұрынғы Oasis.app) мақсатты хакерлік шабуылға ұшырады. Алдын ала бағалау бойынша, шығын $6 млн-нан асты. Оқиға дүйсенбі күні таңертең жетекші блокчейн-аналитиктердің, соның ішінде Blockaid, Certik, PeckShield және BlockSec компанияларының мониторинг жүйелерімен тіркелді.
Қауіпсіздік сарапшылары шабуылға қатысты негізгі мекенжайларды жедел анықтады: шабуылдаушының мекенжайы, эксплойттың смарт-контрактісі, сондай-ақ Summer.fi және Lazy Summer-дің осал контрактілері. Негізгі соққы LazyVault_LowerRisk_USDC (LVUSDC) қоймасына түсті, оның тәуекелдерін Block Analitica бақылайды. PeckShield аналитиктерінің мәліметінше, шабуылдан кейін бұл қоймадағы көрсетілетін кірістілік (APY) қысқа уақыт ішінде астрономиялық мәнге — 2,08 млн пайызға жетті.
Certik зерттеушілері өтімділікті манипуляциялау үшін шабуылдаушы $65,4 млн сомасында флеш-кредит пайдаланғанын анықтады. BlockSec Phalcon деректері бойынша, шабуылдың өзі үш кезеңде жүргізілді:
- Бірінші кезең: Хакер ескірген vgUSDC токендерінің үлкен көлемін, шамамен тегін жинап, қоймалардағы қаражатты қайта бөлуді іске қосты, төменгі пулдардың үлестерінің баға белгілеуін жасанды түрде бұрмалады.
- Екінші кезең: Бұрмаланған бағаларды пайдаланып, шабуылдаушы депозит енгізіп, протоколдағы үлесін асыра бағалатты.
- Үшінші кезең: Соңғы кезеңде ол FleetCommander активтерінің асыра есепке алынуына қарсы қаражатты шығарып, протоколдан ақшаны алып кетті.
Негізгі осалдық Summer.fi протоколының Ark интеграцияларындағы позицияларды дұрыс бағаламау болды. MorphoV2VaultArk және SiloManagedVaultArk компоненттері позицияларды төменгі қоймалардың споттық айырбас бағамы арқылы бағалады, бұл шабуылды жүргізуге мүмкіндік берді.
Нарықтың реакциясы көп күттірмеді: SUMR нативті токені тәулік ішінде 5,3%-ға төмендеп, талдау кезінде $0,00193 шамасында саудаланды. Айта кету керек, сол кезеңде жаһандық нарық 1%-дан астам өсті.
Бұл оқиға шілде айында тіркелген екінші криптобұзушылық болды. Салыстыру үшін: маусым айында 40 хакерлік шабуылдың нәтижесінде платформалар $75,87 млн жоғалтты.
Cryptalist сарапшысының пікірі
Бұл жағдай — күрделі DeFi-протоколдардағы баға белгілеу механизміне жасалған шабуылдың классикалық мысалы. Оракулдар мен өтімділік үлестерін манипуляциялау үшін флеш-кредиттерді пайдалану барған сайын күрделене түсуде. Жобалар, әсіресе Lazy Summer сияқты көп деңгейлі интеграцияларды құратындар, активтерді бағалау логикасын аудитке, тек жеке смарт-контрактілердің қауіпсіздігіне ғана емес, басты назар аударуы керек. Summer.fi-дегі оқиға — бүкіл DeFi секторы үшін маңызды ескерту.