Summer.fi 团队宣布,在遭遇黑客攻击导致 604 万美元被盗后,将停止运营。用户界面将保留至 8 月 31 日,而协议本身的最终命运将由管理它的去中心化自治组织(DAO)决定。开发者承认:“我们得出的结论是,除了停止运营,我们没有可行的前进道路。”
该项目运营了约七年,其中两年隶属于 Maker Foundation,自 2021 年 6 月起成为独立平台。在此期间,超过 5 万名用户使用了 Oasis.app 和 Summer.fi 服务。据 DefiLlama 数据,Lazy Summer Protocol 的锁定总价值峰值曾达到 2 亿美元,但攻击发生时已降至约 2200 万美元。
攻击细节:利用过时资产进行操纵
7 月 6 日,攻击者通过操纵以太坊网络上 Lazy Summer Protocol 两个 USDC 金库的资产净值,在一次原子交易中盗取了约 604 万美元。低风险金库损失 564 万美元,高风险产品损失 40 万美元。攻击之所以得逞,是因为使用了估值过时的 Silo Varlamore USDC Growth 金库代币。这些代币被存入已停用的 Ark 策略中。Ark 的存款限额已设为零,但该策略并未从活跃的 FleetCommander 集合中移除,因此其资产仍影响份额净值的计算。
关键因素在于操作未完成:Ark 已处于停用阶段,但仍被纳入计算。团队未发现智能合约代码中存在单独的错误。攻击者人为抬高资产估值,以从其他策略(包括 Morpho、Spark 和 Sky)中获取实际流动性资金。为此,他动用了超过 6500 万美元的闪电贷。
准备过程与后果
据团队称,攻击准备不晚于 4 月 6 日开始。与攻击者相关的钱包逐步积累 Silo 代币,随后用于操纵。偿还闪电贷后,攻击者将利润兑换为 DAI,并通过中间钱包将部分资金经 Tornado Cash 转移。开发者指出,他们自身大部分资金也存放在受影响的金库中,这导致项目失去了恢复和继续运营的储备。
攻击发生后,Lazy Summer Protocol 的所有金库均已暂停,DAO 管理产品的存款限额设为零。该组织正在推进恢复提款和份额赎回的程序。功能恢复后,这些操作将出现在 Summer.fi 界面中,项目的支持服务和 Discord 将持续运营至 8 月底。
Aave 创始人 Stani Kulechov 称 Summer.fi 是 DeFi 领域的先驱之一,并指出:“这表明创建高质量且安全的 DeFi 入口需要承担多高的风险和成本。”Summer.fi 的关闭紧随 DeFi 服务 Zapper 的类似决定之后,后者团队将其退出归因于复杂的市场环境。
我的分析: 这一案例生动说明了运营缺陷(而不仅仅是代码漏洞)如何导致灾难性后果。未能及时从活跃集合中移除过时策略,是风险管理中的严重失误,最终葬送了整个项目。DeFi 市场日益成熟,但此类事件提醒我们,即便是经验丰富的团队也无法避免人为因素。据 Immunefi 数据,今年上半年加密项目因 207 起事件损失约 9.72 亿美元,此次黑客攻击再次印证了严格审计运营流程的必要性。