Summer.fi 团队在遭受黑客攻击导致 604 万美元被盗后,决定完全停止运营。用户界面将保留至 8 月 31 日,协议的未来将由管理它的去中心化自治组织(DAO)决定。
这个运营了约七年的项目遭遇了致命漏洞,该漏洞与智能合约代码并无直接关联。7 月 6 日,攻击者操纵了以太坊网络上 Lazy Summer Protocol 两个 USDC 金库的资产净值。通过一笔原子交易,他提取了资金:低风险金库损失 564 万美元,高风险产品损失 40 万美元。
攻击时间线:运营流程中的错误
攻击利用了估值过时的 Silo Varlamore USDC Growth 金库代币。这些代币被存入已处于退役过程中的 Ark 策略。关键条件是,尽管该策略的存款限额已设为零,但并未从 FleetCommander 的活跃集合中删除。结果,Ark 的资产在计算份额净值时仍被计入,使黑客得以人为抬高估值,并从其他策略(包括 Morpho、Spark 和 Sky)中获取真实流动性资金。
攻击者动用了超过 6500 万美元的闪电贷。攻击准备不晚于 4 月 6 日开始——与黑客相关的钱包逐步积累 Silo 代币。偿还贷款后,收益被兑换为 DAI,并部分通过 Tornado Cash 洗钱。
后果:储备金损失与协议暂停
开发者承认,团队自有资金的很大一部分位于受影响的金库中。财务损失使项目失去了恢复基础设施和继续运营所需的储备金。项目代表表示:“我们得出结论,除了停止运营,我们没有可行的前进道路。”
攻击发生后,Lazy Summer Protocol 的所有金库均已暂停,DAO 管理产品的存款限额已归零。该组织正在采取措施,以恢复所有金库(包括两个受影响金库)的资金提取和份额赎回。项目的支持服务和 Discord 频道将持续运营至 8 月底。
Summer.fi 的关闭紧随 DeFi 服务 Zapper 的类似决定之后,后者将原因归咎于复杂的市场条件和不可持续的业务模式。这凸显了即使是成熟的协议,在面对运营错误和风险管理缺陷时也显得脆弱。
我的分析: 这一事件生动地说明了运营流程的不完全终止如何可能对协议造成致命打击。智能合约代码中虽无单独错误,却未能保护项目免于 600 万美元的损失。对于 DeFi 行业而言,这是一个信号:安全不仅涉及代码审计,还包括对所有组件生命周期的严格管控。今年上半年,加密项目因 207 起事件损失约 9.72 亿美元,而 Summer.fi 的故事再次提醒我们,疏忽的代价可能等同于业务的完全停摆。