7月6日,基于Lazy Summer Protocol的DeFi协议Summer.fi成为一次复杂黑客攻击的受害者。项目团队迅速确认了该事件,并暂停了所有金库(Vaults)的运作以控制损失。目前,开发者尚未披露具体金额和技术细节,但链上分析数据已揭示了攻击机制。

根据Cyvers的分析,攻击者利用了资产份额计算机制中的漏洞,从而操纵价格。成功利用漏洞后,黑客将窃取的600万美元兑换为稳定币DAI,并转移至自己的钱包。此次攻击的关键要素是一笔6540万美元的闪电贷,该贷款暂时膨胀了协议中的流动性规模,使攻击者得以发起约7090万美元的提款操作。黑客的净收益约为600万美元。

问题根源:totalAssets() 计算失真

CertiK专家详细描述了攻击向量。问题出在管理资产金库的FleetCommander智能合约上。攻击者操纵了totalAssets()指标——这是决定存款总价值的关键参数。此外,连接Summer.fi与外部借贷协议的Ark合约也起到了推波助澜的作用。黑客事先积累了一定资产,特别是存放在Silo金库(Varlamore USDC Growth)中的部分,随后利用Ark合约中的捐赠机制扭曲了totalAssets()的计算,从而得以提取远超其存入金额的资金。

这一事件再次提醒我们,即便是成熟的DeFi协议也无法幸免于针对内部计算机制的攻击。6月份黑客攻击造成的损失降至7590万美元(共40起事件),而Humanity Protocol损失了3100万美元。然而,2026年第二季度以83起漏洞利用事件创下历史新高。在我看来,资产份额计算系统的漏洞与闪电贷操纵正成为新的趋势。协议不仅需要测试智能合约,更应部署能够实时检测totalAssets()计算异常的动态监控系统。否则,我们很可能在未来几个月内看到类似场景重演。