Summer.fi 协议团队做出了艰难但不可避免的决定:在 DeFi 领域运营七年后,该项目将停止运营。原因是 7 月份的一次黑客攻击,导致攻击者盗取了 604 万美元。用户界面 (UI) 将保持可用至 8 月 31 日,但该协议本身的未来命运现在掌握在其管理方——去中心化自治组织 (DAO) 的手中。

开发人员坦诚承认:除了关闭项目,已无其他可行的前进道路。财务损失不仅仅是打击——它们彻底耗尽了团队恢复基础设施和继续运营所需的储备金。员工个人资金中有很大一部分也存放在受影响的保险库中。

被黑客攻击中断的成功故事

Summer.fi(前身为 Oasis.app)走过了漫长的道路。该团队在 Maker Foundation 工作了两年,自 2021 年 6 月起作为一个独立项目发展。在此期间,已有超过 50,000 人使用了其服务。在 Lazy Summer Protocol(Summer.fi 的基础协议)运营的头九个月里,其总锁仓价值 (TVL) 积累了 2 亿美元。然而,到攻击发生时,这一指标已缩减至 2200 万美元,表明活动量有所下降。

攻击的技术细节

事件发生在 7 月 6 日。攻击者人为操纵了以太坊网络上 Lazy Summer Protocol 两个 USDC 保险库的资产净值 (NAV)。通过一笔原子交易,他提取了资金:低风险保险库损失了 564 万美元,而高风险产品损失了 40 万美元。

关键漏洞在于操作流程中的错误,而非智能合约代码本身。攻击中使用了估值过时的 Silo Varlamore USDC Growth 保险库代币。这些代币被存入一个已退役的 Ark 策略中。该 Ark 的存款限额已设为零,但该策略并未从活跃的 FleetCommander 集合中移除。结果,其资产在计算 NAV 时仍被计入,尽管实际上已是“死重”。

攻击者利用这一脱节,人为抬高资产估值,并将其兑换为来自其他策略(Morpho、Spark、Sky)的真实流动资产。为了执行操作,他动用了超过 6500 万美元的闪电贷。根据团队数据,攻击准备不晚于 4 月 6 日开始——与黑客相关的钱包逐步积累 Silo 代币以备后续操纵。偿还贷款后,攻击者将利润兑换为 DAI,并通过 Tornado Cash 清洗了部分资金。

后果与未来

攻击发生后,Lazy Summer Protocol 的所有保险库均已暂停,DAO 管理产品中的存款限额已归零。目前,该组织正在进行必要的程序以恢复提款功能。一旦功能恢复,它们将出现在 Summer.fi 界面中。客服支持和 Discord 频道将持续运营至 8 月底。

Summer.fi 的关闭不仅仅是一个项目的故事。这是行业危机的一个症状,在这个行业中,即使是资深玩家也无法幸免于操作流程中的致命错误。正如 Aave 创始人 Stani Kulechov 所指出的,Summer.fi 是 DeFi 的先驱之一。它的退出表明,创建通往去中心化金融的高质量且安全入口点的代价和成本有多高。提醒一下,根据 Immunefi 的数据,2026 年上半年,加密项目因 207 起事件损失了约 9.72 亿美元。而这仅仅是冰山一角。

我的专业意见: Summer.fi 被黑是一个典型案例,展示了“人为因素”和未完成的流程如何毁掉一个项目。智能合约代码中没有错误并不能使攻击的破坏性降低。这是对整个行业的严峻提醒:安全不仅仅是代码,还包括无可挑剔的操作流程。如果你要停用一个策略,请彻底完成——否则你可能会失去一切。