Summer.fi 协议团队宣布,在遭受 604 万美元黑客攻击后,将停止运营。用户界面将保留至 8 月 31 日,而协议本身的最终命运将由管理它的 DAO 决定。

“我们得出的结论是,除了停止运营之外,我们没有任何可行的前进道路,”开发者表示。这一决定的原因是,团队自有资金中有相当一部分存放在受影响的保险库中,导致项目失去了用于恢复的储备金。

Summer.fi 已运营约七年。团队在 Maker 基金会工作了两年,并于 2021 年 6 月独立出来成为一个自主项目。在此期间,超过 5 万人使用了 Oasis.app 和 Summer.fi 的服务。根据 DefiLlama 的数据,Lazy Summer Protocol 的总锁定价值在运营前九个月达到了 2 亿美元,但在攻击发生时已缩减至约 2200 万美元。

7 月 6 日,攻击者操纵了以太坊网络上 Lazy Summer Protocol 两个 USDC 保险库的资产净值,通过一次原子交易提取了约 604 万美元。风险较低的保险库损失约 564 万美元,而风险较高的产品损失约 40 万美元。

攻击利用了 Silo Varlamore USDC Growth 保险库中估值过时的代币。这些代币被存入一个已退役的 Ark 策略中。该 Ark 的存款限额已设为零,但该策略并未从活跃的 FleetCommander 集合中移除。因此,其资产在计算保险库份额净值时仍被计入。

攻击的关键条件是一个未完成的运营流程:Ark 已处于停用阶段,但仍影响资产估值计算。团队未发现智能合约代码中存在单独的错误。攻击者利用这一点人为抬高资产估值,并从其他策略(包括 Morpho、Spark 和 Sky)中获取了真实的流动性资金。为实施操作,他动用了超过 6500 万美元的闪电贷。

据团队称,准备工作最早于 4 月 6 日开始。与攻击者相关的钱包逐步积累 Silo 代币,随后用于操纵。在偿还闪电贷后,攻击者将利润兑换为 DAI。之后,他通过一个中间钱包将部分资金通过 Tornado Cash 转移。

攻击发生后,Lazy Summer Protocol 的所有保险库均已暂停,DAO 管理产品的存款限额设为零。该组织正在执行必要的程序,以恢复所有保险库(包括两个受影响的保险库)的提款和份额赎回功能。相关功能恢复后,将出现在 Summer.fi 界面中。项目的支持服务和 Discord 将持续运营至 8 月底。

Aave 创始人 Stani Kulechov 称 Summer.fi 是 DeFi 领域的先驱之一:“这表明创建高质量且安全的 DeFi 接入点所涉及的风险和成本有多高。七年来发生了很多事,对团队来说这是一段美好的旅程。”

Summer.fi 的关闭紧随 DeFi 服务 Zapper 的类似决定之后。该团队将决定归因于复杂的市场条件和不可持续的业务模式。提醒一下,今年上半年,加密项目因 207 起事件损失了约 9.72 亿美元。

我的专家意见: 这一事件是运营缺陷(而非代码错误)如何导致灾难性后果的鲜明例证。项目应实施更严格的策略生命周期管理流程,尤其是在退役阶段。否则,即使是管理上的一个小漏洞,也可能摧毁多年的工作和社区信任。