DeFi协议Summer.fi(原Oasis.app)遭受针对性黑客攻击。初步估计损失已超过600万美元。该事件于周一上午被包括Blockaid、Certik、PeckShield和BlockSec在内的主要区块链分析系统的监控系统发现。
安全专家迅速披露了攻击中涉及的关键地址:攻击者地址、漏洞利用智能合约,以及Summer.fi和Lazy Summer的易受攻击合约。主要攻击目标是由Block Analitica监控风险的LazyVault_LowerRisk_USDC(LVUSDC)金库。据PeckShield分析师称,攻击后该金库内显示的收益率(APY)短暂达到了天文数字——208万%。
Certik研究人员发现,攻击者使用了一笔6540万美元的闪电贷来操纵流动性。据BlockSec Phalcon称,攻击分三个阶段进行:
- 第一阶段:黑客积累了大量过时的vgUSDC代币(可能几乎免费获得),并启动了金库中的资金重新分配,人为扭曲了底层池份额的定价。
- 第二阶段:利用扭曲的价格,攻击者存入资金,获得了过高的协议参与份额。
- 第三阶段:在最后阶段,他根据FleetCommander资产的高估记录提取资金,从协议中抽走资金。
关键漏洞在于Summer.fi协议Ark集成内头寸评估不正确。MorphoV2VaultArk和SiloManagedVaultArk组件通过底层金库的现货汇率评估头寸,从而使得攻击得以实施。
市场反应迅速:原生代币SUMR在24小时内下跌5.3%,截至分析时交易价格接近0.00193美元。值得注意的是,同期全球市场上涨超过1%。
此次事件是7月份记录的第二起加密货币黑客攻击。相比之下,6月份40次黑客攻击导致平台损失7587万美元。
Cryptalist专家观点
此案例是复杂DeFi协议中定价机制攻击的典型例子。利用闪电贷操纵预言机和流动性份额正变得越来越复杂。项目方,尤其是像Lazy Summer这样构建多层集成的项目,必须优先审计资产估值逻辑,而不仅仅是单独检查智能合约的安全性。Summer.fi事件对整个DeFi行业敲响了警钟。