DeFi协议Summer.fi(原名Oasis.app)成为针对性黑客攻击的受害者。据初步数据,此次漏洞攻击造成的损失已超过600万美元。该事件于周一上午被包括Blockaid、Certik、PeckShield和BlockSec在内的主要分析平台的监控系统发现。

安全专家迅速披露了攻击的关键细节,包括攻击者地址、漏洞利用的智能合约以及Lazy Summer生态系统中易受攻击的合约。受影响的合约包括Summer.fi和Lazy Summer,以及由Block Analitica平台监控风险的LazyVault_LowerRisk_USDC(LVUSDC)金库。

技术细节:流动性操纵与闪电贷

区块链研究人员分析发现,攻击的主要原因是Summer.fi协议中Ark集成组件内仓位评估的漏洞。MorphoV2VaultArk和SiloManagedVaultArk组件似乎通过底层金库的现货汇率来评估仓位。

攻击者利用这一漏洞,在单笔交易中人为抬高totalAssets的汇报值,然后将这种扭曲传递到FleetCommander的账目中。值得注意的是,在主要攻击之前,黑客积累了大量过时的vgUSDC代币(可能几乎免费获得),这成为后续扭曲份额价格的关键要素。

据BlockSec Phalcon评估,攻击分三个阶段展开。首先,攻击者启动金库内的资金重新分配,扭曲了底层金库的份额定价。随后,他存入资金以获得被高估的参与份额。最后阶段,他利用FleetCommander被高估的资产账目提取资金,从协议中抽走资金。

Certik研究人员还报告称,攻击者使用了6540万美元的闪电贷来操纵流动性。攻击发生后,LVUSDC金库内显示的年化收益率(APY)短暂达到208万。

市场反应与背景

Summer.fi生态系统的原生代币SUMR对该事件的反应是24小时内下跌5.3%,交易价格接近0.00193美元。值得注意的是,同期全球市场上涨超过1%,这突显了负面压力的局部性。

此次事件是7月份记录的第二起重大加密货币黑客攻击。相比之下,6月份因40起黑客攻击事件,加密平台损失了7587万美元,其中大部分资金因Humanity Protocol(H)事件而损失。

专家观点:此次漏洞攻击是DeFi集成复杂性成为协议致命弱点的典型例子。基于现货汇率而非内部账目的仓位评估漏洞,是一种经典的架构错误,可能被用于操纵。Summer.fi事件再次凸显了对DeFi生态系统各组件之间所有交互点进行彻底审计和压力测试的迫切必要性。