7月6日,DeFi协议Summer.fi成为一次针对性黑客攻击的受害者。项目团队确认了该事件,并宣布在Lazy Summer Protocol框架内暂时暂停所有金库(Vaults)。开发人员尚未透露具体损失金额和技术细节,但来自领先分析平台的数据已揭示了攻击机制。

根据Cyvers的信息,攻击者利用了协议资产份额计算机制中的漏洞。通过操纵价格,黑客成功提取了约600万美元的资金。被盗资产被兑换为DAI稳定币,并转移至攻击者的个人地址。攻击资金来源可追溯至Base网络上的加密货币交易所FixedFloat。

CertiK的分析师提供了更详细的描述。攻击者使用了一笔6540万美元的闪电贷,暂时提升了协议流动性。这使其能够发起约7090万美元的提款操作。黑客的净收益约为600万美元——即存款与提款之间的差额。

关键漏洞存在于FleetCommander智能合约中,这些合约负责管理资金池并在借贷平台之间自动重新分配用户存款。攻击者利用在Silo: Varlamore USDC Growth池中预先积累的资金,扭曲了这些合约中的totalAssets()指标。此外,连接协议与外部借贷服务的Ark合约也起到了作用。黑客正是通过该合约进行操纵,牺牲部分资产以改变记账方式。

此次事件再次提醒我们,即使是像Lazy Summer这样复杂的流动性管理系统,也容易受到基于内部指标操纵的攻击。结合6月份的统计数据——当时黑客攻击造成的损失降至7590万美元,而第二季度以83起攻击事件创下历史新高——此类事件凸显了在DeFi领域对资产记账机制进行更严格审计的必要性。

我的专业观点:此次黑客攻击展示了DeFi架构中的经典错误——信任内部预言机和数学模型,却缺乏对份额操纵的充分防护。采用复杂流动性聚合方案的协议,应在与外部合约交互的每个阶段引入totalAssets()完整性验证机制。否则,此类攻击将不断重演。