2026年7月6日,DeFi协议Summer.fi成为一次针对性黑客攻击的受害者。项目团队迅速确认了该事件,并暂停了Lazy Summer Protocol生态系统中所有金库的运行。目前调查仍处于初步阶段,确切的损失金额及漏洞的技术细节尚未正式公布。
攻击机制:闪电贷与totalAssets()扭曲
由Cyvers和CertiK专家进行的分析揭示了一个精心设计的攻击模式。攻击者利用了协议核心的资产份额核算机制中的漏洞。攻击的关键在于操纵负责金库管理的FleetCommander智能合约中的totalAssets()指标。
为实施计划,黑客借入了6540万美元的闪电贷。这些资金被用于暂时向协议注入大量流动性,随后攻击者发起了约7090万美元的提款操作。此次操纵的净利润约为600万美元,这些资金被兑换成DAI稳定币并转移至外部地址。
Lazy Summer的系统性漏洞
专家强调,问题的根源在于Lazy Summer的架构——该系统会自动将用户存款重新分配至不同的借贷平台。攻击波及了作为协议与外部借贷服务之间桥梁的Ark合约。正是通过这一组件,黑客绕过了标准保护机制,成功操纵了价格与份额。
这一事件提醒我们,即使是采用自动化流动性管理策略的复杂DeFi协议,在面对基于内部指标扭曲的攻击时依然脆弱。尽管6月份加密黑客攻击造成的总损失已降至7590万美元(涉及40起事件),但Summer.fi案例凸显了对智能合约进行更严格审计的必要性,尤其是那些涉及闪电贷和动态资产分配的合约。