7月6日,去中心化金融协议Summer.fi成为一次针对性黑客攻击的受害者。项目团队确认了该事件,并宣布暂时暂停Lazy Summer Protocol系统内的所有金库,以便调查原因。
攻击细节:价格操纵与闪电贷
我的分析显示,攻击者采用了一种复杂的多步骤方案。根据监控服务的数据,攻击者利用了资产份额计算机制中的漏洞,人为扭曲了价格。随后,他将被盗资金转换为DAI稳定币并转移至自己的钱包。总损失约为600万美元。
攻击的关键工具是一笔6540万美元的闪电贷。协议中流动性的暂时增加使黑客能够发起7090万美元的提款操作。存款与提款之间的差额便成为了他的净收益。
技术背景:FleetCommander中的漏洞
安全专家指出,问题的根源在于管理金库间资金分配的FleetCommander智能合约中totalAssets()指标的失真。另一个因素是负责与外部借贷平台集成的Ark合约。此次操纵影响了自动重新分配用户存款的系统,从而让黑客得以实施攻击。
这一事件再次凸显了DeFi协议在面对预言机和内部指标操纵攻击时的脆弱性。尽管6月份加密货币黑客攻击造成的总损失降至7590万美元,且第二季度攻击事件数量达到创纪录的83起,但此次入侵对整个行业而言仍是一个警示信号。
我的专家观点:对Summer.fi的攻击是DeFi中智能合约复杂性成为其致命弱点的典型案例。协议不仅需要引入多层次的审计系统,还应开发动态防护机制,以防止对totalAssets指标的操纵,尤其是在使用闪电贷的情况下。遗憾的是,在市场重新审视安全方法之前,此类事件仍将成为常态。