DeFi 领域的夏天转瞬即逝:协议 Summer.fi 正式宣布停止运营。原因是一次 604 万美元的黑客攻击,导致团队失去了财务缓冲和恢复能力。用户界面将开放至 8 月 31 日,而该协议的未来命运现在掌握在其治理 DAO 手中。
七年历史,管理 2 亿美元资产
该项目运营了约七年,其中两年隶属于 Maker Foundation。2021 年 6 月,Summer.fi 独立运营,先后推出了 Oasis.app 和自有品牌。在此期间,超过 5 万人使用了其服务。Lazy Summer Protocol 的总锁仓价值(TVL)峰值达到 2 亿美元,但在攻击发生时已降至 2200 万美元。
攻击剖析:过时估值与未完成流程
事件发生在 7 月 6 日。攻击者操纵了以太坊网络上两个 USDC 金库的资产净值。关键漏洞并非智能合约代码问题,而在于未完成的运营流程:已退役的 Ark 策略仍在影响份额估值计算。存款限额已设为零,但 Ark 并未从活跃的 FleetCommander 集合中移除。
攻击者使用了估值过时的 Silo Varlamore USDC Growth 金库代币。通过将这些代币存入“休眠”策略,他人为抬高了资产价值,并从其他策略(Morpho、Spark 和 Sky)中提取了实际流动性资金。操作需要超过 6500 万美元的闪电贷。攻击准备不晚于 4 月 6 日开始:关联钱包逐步积累 Silo 代币。偿还贷款后,收益被兑换为 DAI,并部分通过 Tornado Cash 进行洗钱。
财务重创与不可避免的关闭
开发者承认,团队大部分自有资金都存放在受影响的金库中。储备金的损失使得恢复基础设施和继续运营变得不可能。攻击后,Lazy Summer Protocol 的所有金库均已暂停,存款限额归零。DAO 目前正在推进恢复提款和偿还份额的流程。项目的支持渠道和 Discord 频道将持续运营至 8 月底。
Aave 创始人 Stani Kulechov 称 Summer.fi 是 DeFi 领域的先驱之一,并指出创建安全接入点的高昂成本和代价。值得注意的是,Summer.fi 的关闭紧随 DeFi 服务 Zapper 的类似决定之后,后者将原因归咎于复杂的市场环境和不可持续的业务模式。
分析评论: 这一事件生动地说明,即使代码没有错误,运营失误和流程自动化不足也可能导致灾难性后果。在协议 TVL 下降、黑客手段日益高明的背景下,每一个未完成的流程都是一颗定时炸弹。对投资者而言,这是一个信号:DeFi 的安全性不仅取决于代码审计,更依赖于无可挑剔的运营纪律。