DeFi协议Summer.fi(原名Oasis.app)遭受针对性黑客攻击,导致超过600万美元被盗。该事件于周一上午被Blockaid、Certik、PeckShield和BlockSec的安全系统记录,这些系统迅速披露了此次入侵的细节。
攻击模式与漏洞点
交易分析显示,攻击者采用了复杂的多步骤方案。关键漏洞在于Summer.fi协议Ark集成中的头寸评估错误。MorphoV2VaultArk和SiloManagedVaultArk组件通过下层金库的现货汇率错误计算了资产价值。这使得黑客能够在一笔交易中人为抬高totalAssets指标,随后将这一失真数据转移到FleetCommander的账目中。
在主要攻击之前,攻击者几乎免费积累了大量的过时vgUSDC代币,这成为后续扭曲份额价格的重要因素。随后,他利用从Morpho获得的6540万美元闪电贷操纵流动性。该方案包括三个阶段:重新分配金库中的资金以扭曲份额定价,存入存款以获得虚高的参与份额,最后针对FleetCommander虚高的资产记账进行提款。
受影响资产与市场反应
受影响最严重的金库是由Block Analitica监控的LazyVault_LowerRisk_USDC(LVUSDC)。攻击发生后,该金库内显示的收益率(APY)短暂达到了惊人的208万%。Summer.fi生态系统的原生代币SUMR在24小时内下跌5.3%,交易价格接近0.00193美元。值得注意的是,同期全球市场上涨超过1%,这凸显了负面影响的局部性。
专家观点: 此次事件鲜明地展示了DeFi协议的复杂性如何成为其致命弱点。与集成中头寸评估错误相关的漏洞不仅仅是程序错误,而是一个系统性问题,要求开发者对定价数学模型进行更彻底的审计。市场必须意识到,此类攻击将再次发生,DeFi的安全成本只会不断上升。