Summer.fi протоколының командасы ауыр, бірақ сөзсіз шешім қабылдады: DeFi саласында жеті жыл жұмыс істегеннен кейін жоба өзінің операциялық қызметін тоқтатады. Себеп — шілде айындағы бұзушылық, нәтижесінде зиянкес $6,04 млн шығарып әкетті. Пайдаланушы интерфейсі (UI) 31 тамызға дейін қолжетімді болады, бірақ протоколдың одан әрі тағдыры оны басқаратын орталықсыздандырылған автономды ұйымның (ДАО) мойнына жүктеледі.

Әзірлеушілер шынайы мойындады: жобаны жабудан басқа өміршең жол қалмады. Қаржылық шығындар жай ғана соққы болған жоқ — олар команданы инфрақұрылымды қалпына келтіру және жұмысты жалғастыру үшін қажетті резервтерден толығымен айырды. Қызметкерлердің жеке қаражатының едәуір бөлігі зардап шеккен қоймаларда болды.

Хакерлік шабуылмен үзілген табыс тарихы

Summer.fi (бұрын Oasis.app деп аталған) ұзақ жолдан өтті. Команда екі жыл бойы Maker Foundation құрамында болды, ал 2021 жылдың маусымынан бастап дербес жоба ретінде дамыды. Осы уақыт ішінде қызметтерді 50 000-нан астам адам пайдаланды. Lazy Summer Protocol (Summer.fi негізгі протоколы) жұмысының алғашқы тоғыз айында жалпы бұғатталған құн (TVL) $200 млн жинады. Алайда шабуыл кезінде бұл көрсеткіш $22 млн-ға дейін төмендеп, белсенділіктің төмендегенін көрсетті.

Шабуылдың техникалық мәліметтері

Оқиға 6 шілдеде болды. Зиянкес Ethereum желісіндегі Lazy Summer Protocol-тың екі USDC қоймасының таза актив құнын (NAV) жасанды түрде манипуляциялады. Бір атомдық транзакцияны пайдаланып, ол қаражатты шығарып алды: төмен тәуекелді қойма $5,64 млн жоғалтса, жоғары тәуекелді өнім $400 000 жоғалтты.

Негізгі осалдық смарт-келісімшарт кодында емес, операциялық процестегі қате болды. Шабуыл үшін ескірген бағалауы бар Silo Varlamore USDC Growth қойма токендері пайдаланылды. Олар пайдаланудан шығарылып жатқан Ark стратегиясына енгізілді. Ark депозиттік лимиті нөлге тең болды, бірақ стратегия FleetCommander белсенді жиынтығынан жойылмады. Нәтижесінде оның активтері іс жүзінде «өлі жүк» болғанымен, NAV есептеу кезінде ескеріле берді.

Зиянкес бұл алшақтықты активтердің бағасын жасанды түрде көтеру және оларды басқа стратегиялардан (Morpho, Spark, Sky) алынған нақты өтімді қаражатқа айырбастау үшін пайдаланды. Операцияны жүргізу үшін ол $65 млн-нан астам сомаға флэш-несиелер тартты. Команданың мәліметінше, шабуылға дайындық 6 сәуірден кешікпей басталған — хакермен байланысты әмияндар кейінгі манипуляция үшін Silo токендерін біртіндеп жинақтаған. Несиелерді өтегеннен кейін зиянкес пайданы DAI-ге айырбастап, қаражаттың бір бөлігін Tornado Cash арқылы жылыстатты.

Салдары және болашағы

Шабуылдан кейін Lazy Summer Protocol-тың барлық қоймалары тоқтатылып, ДАО басқаратын өнімдердегі депозит лимиттері нөлге түсірілді. Қазір ұйым қаражатты шығаруды қайта бастау үшін қажетті рәсімдерді жүргізуде. Функциялар қалпына келтірілгеннен кейін олар Summer.fi интерфейсінде пайда болады. Қолдау қызметі мен Discord-арна тамыз айының соңына дейін жұмыс істейді.

Summer.fi-дің жабылуы — бұл жай бір жобаның тарихы емес. Бұл тіпті ардагерлер де операциялық процестердегі өлімге әкелетін қателіктерден сақтандырылмаған саладағы дағдарыстың симптомы. Aave негізін қалаушы Стани Кулечов атап өткендей, Summer.fi DeFi-дің алғашқы ізбасарларының бірі болды. Оның кетуі орталықсыздандырылған қаржыға сапалы және қауіпсіз қолжетімділік нүктесін құру кезіндегі ставкалар мен шығындардың қаншалықты жоғары екенін көрсетеді. Естеріңізге сала кетейін, Immunefi деректері бойынша, 2026 жылдың бірінші жартыжылдығында криптожобалар 207 оқиға нәтижесінде шамамен $972 млн жоғалтты. Ал бұл — айсбергтің ұшы ғана.

Менің кәсіби пікірім: Summer.fi-дің бұзылуы — «адам факторы» мен аяқталмаған рәсімдердің жобаға қалай қымбатқа түсуі мүмкін екенінің классикалық мысалы. Смарт-келісімшарт кодында қатенің болмауы шабуылды кем деструктивті етпейді. Бұл бүкіл салаға қатаң ескерту: қауіпсіздік — бұл тек код қана емес, сонымен қатар мінсіз операциялық процестер. Егер стратегияны өшірсеңіз, оны таза жасаңыз — әйтпесе бәрін жоғалту қаупі бар.