7月6日,去中心化金融协议Summer.fi成为针对性黑客攻击的目标。项目团队确认了该事件,并立即暂停了Lazy Summer Protocol框架下所有金库的运营以展开调查。

据我所知,攻击者利用了一笔基于6540万美元闪电贷的复杂策略。这使其能够暂时膨胀协议中的资金规模,并触发约7090万美元的提款操作。黑客净获利约600万美元,随后将其兑换为DAI稳定币并转入个人钱包。

安全专家发现,关键漏洞存在于资产份额计算机制中。攻击者操纵了负责管理流动性池的FleetCommander智能合约中的totalAssets()参数。另一个攻击向量是连接协议与外部借贷平台的Ark合约。正是由于总资产数据的失真,黑客得以提取远超其实际存款金额的资金。

值得注意的是,此次Summer.fi攻击事件发生在加密黑客攻击损失整体下降的背景下。2026年6月共发生40起安全事件,总损失达7590万美元,当月最大攻击事件是Humanity Protocol被盗3100万美元。但第二季度以83起漏洞利用事件创下历史最高纪录。

我的分析:此次攻击再次凸显了DeFi协议中资产定价与核算机制审计的极端重要性。闪电贷与totalAssets()漏洞的组合攻击虽属经典手法,却依然行之有效。投资者应重点关注那些部署动态预言机及多层流动性池验证机制的项目。缺乏这些防护措施,即便是大型协议也难以抵御此类操纵攻击。