7月6日,DeFi协议Summer.fi成为一次针对性攻击的受害者。项目团队迅速确认了该事件,并暂停了Lazy Summer Protocol中所有金库(Vaults)的运行,以防止进一步损失。
具体损失金额最初并未披露,但链上分析数据揭示了攻击机制。据Cyvers估计,攻击者利用了资产份额计算机制中的关键漏洞。通过操纵价格,黑客得以扭曲余额并提取资金。随后,被盗的600万美元被兑换成稳定币DAI,并转入攻击者的个人钱包。
闪电贷与totalAssets()操纵
CertiK专家提供了更详细的描述。攻击者利用6540万美元的闪电贷临时向协议注入流动性,从而发起了约7090万美元的提款操作,其中黑客的净收益约为600万美元。
关键漏洞存在于FleetCommander智能合约中,该合约负责管理用户存款在不同借贷平台之间的分配。攻击影响了totalAssets()函数——即金库中总资产量的指标。通过操纵该数值,并结合Ark合约(与外部借贷服务的连接纽带)的运作特性,黑客在提款时获得了不成比例的高额份额。
值得注意的是,攻击者事先在特定金库(Silo: Varlamore USDC Growth)中积累了仓位,并利用Ark合约的捐赠机制(donation)加剧了失衡。
市场背景与结论
此次事件发生在黑客活动相对减少的6月,当月加密黑客攻击造成的总损失为7590万美元,共记录40起攻击。然而,今年第二季度却创下了83起漏洞利用事件的最高纪录,成为有史以来观察到的最高水平。
我的专业观点:Summer.fi被黑是一次典型的基于预言机和协议内部会计机制操纵的攻击。此类事件凸显了审计的重要性——不仅需要审计单个智能合约,更要审计它们之间的交互逻辑,尤其是在复杂的聚合协议中,任何微小的份额计算错误都可能导致数百万美元的损失。市场迫切需要更先进的攻击模拟方法,以便在代码部署至主网前发现漏洞。