Summer.fi revela meses de preparación detrás de un exploit de DeFi de $6 millones

ambcryptoPublicado a 2026-07-07Actualizado a 2026-07-07

Resumen

Summer.fi ha publicado un análisis detallado del ataque que explotó 6.04 millones de dólares de dos de sus bóvedas USDC del Lazy Summer Protocol. El informe concluye que el ataque fue planificado durante meses, no un simple ataque oportunista con préstamos flash. El atacante acumuló gradualmente tokens de valor obsoleto de bóvedas Silo durante tres meses. La causa raíz fue un problema operativo en el proceso de retirada de una estrategia antigua. Un 'Ark', cuya capacidad de depósito se había establecido en cero durante este proceso, siguió incluyéndose en los cálculos del valor neto de los activos (NAV) de las bóvedas. El atacante donó los tokens de valor obsoleto a este Ark, inflando artificialmente el precio de las acciones de la bóveda y permitiéndole redimir acciones por un valor inflado y retirar los fondos. Las pérdidas fueron de aproximadamente 5.64 millones en la Bóveda USDC de Bajo Riesgo y 400,000 en la de Mayor Riesgo. Summer.fi enfatiza que no hubo un fallo en el código, claves comprometidas o un error de diseño de los contratos, sino un proceso de retirada incompleto. Tras el incidente, todas las bóvedas del protocolo se pausaron. La gobernanza del protocolo debe ahora decidir sobre posibles compensaciones a los usuarios y cuándo se pueden reanudar de forma segura las operaciones de los mercados no afectados.

Summer.fi ha publicado un análisis detallado post-mortem del exploit de $6.04 millones que drenó dos de sus bóvedas USDC del Protocolo Lazy Summer. Concluye que el ataque fue planificado con meses de antelación, en lugar de ser una explotación oportunista mediante flash loan.

El informe señala que el atacante pasó aproximadamente tres meses acumulando los activos necesarios para manipular el protocolo. La explotación se ejecutó en una única transacción atómica el 6 de julio.

También argumenta que la causa raíz fue un problema operativo durante la retirada de una estrategia antigua, en lugar de una falla en los contratos inteligentes del protocolo.

El ataque explotó un proceso de retirada incompleto

Según el análisis post-mortem, el atacante manipuló el valor neto de los activos [NAV, por sus siglas en inglés] de dos bóvedas USDC. Se donaron tokens de bóveda Silo con valores obsoletos a un Ark que había sido limitado durante un proceso de retirada. Sin embargo, el Ark seguía siendo incluido en los cálculos del NAV de la bóveda.

Esto infló artificialmente el precio de las acciones de la bóveda, permitiendo al atacante redimir acciones a un valor inflado. Luego, el atacante retiró aproximadamente $6.04 millones en USDC de las posiciones líquidas del protocolo.

Las pérdidas se dividieron entre la Bóveda USDC de Menor Riesgo, que perdió alrededor de $5.64 millones, y la Bóveda USDC de Mayor Riesgo, que perdió aproximadamente $400,000.

Summer.fi subrayó que la explotación no fue causada por claves privadas comprometidas, privilegios administrativos o un error de código. En cambio, afirmó que los contratos afectados se comportaron tal como fueron diseñados.

Aún así, un Ark dañado permaneció activo en la contabilidad de la bóveda después de que su límite de depósito se estableciera en cero.

La preparación comenzó meses antes del exploit

El informe también cuestiona la narrativa inicial de que el exploit fue simplemente un ataque mediante flash loan.

Summer.fi dijo que la evidencia en blockchain indica que el atacante financió múltiples carteras alrededor de tres meses antes del incidente. Luego, el atacante fue acumulando gradualmente tokens de bóveda Silo con valores obsoletos, que más tarde se usaron para inflar el NAV de las bóvedas.

Los flash loans proporcionaron principalmente liquidez temporal para la transacción final, en lugar de crear la vulnerabilidad en sí misma.

El protocolo también abordó una captura de pantalla ampliamente compartida que mostraba un rendimiento porcentual anual de aproximadamente 2.08 millones%. Explica que la cifra resultó de un pico de un bloque en el NAV reportado por la bóveda y no representó rendimientos reales de inversión.

Protocolo pausado mientras la gobernanza evalúa los próximos pasos

Tras el exploit, todas las bóvedas del Protocolo Lazy Summer fueron pausadas y los límites de depósito se redujeron a cero mientras se investigaba el incidente.

El informe dijo que ahora la gobernanza debe decidir cómo manejar las bóvedas afectadas, si compensar a los usuarios y cuándo las bóvedas no afectadas pueden reanudar operaciones de manera segura.


Resumen Final

  • Summer.fi dijo que el exploit de $6.04 millones fue planificado durante varios meses y se originó por un proceso incompleto de retirada de una bóveda.
  • El protocolo ha pausado todas las bóvedas mientras la gobernanza considera la compensación, la remediación y la reapertura segura de los mercados no afectados.

Preguntas relacionadas

Q¿Qué cantidad fue robada en el ataque a Summer.fi y de qué protocolos concretos?

AEn el ataque se robaron 6,04 millones de dólares de dos cajas fuertes (vaults) del Lazy Summer Protocol que contenían USDC: la Lower Risk USDC Vault perdió aproximadamente 5,64 millones y la Higher Risk USDC Vault perdió unos 400.000 dólares.

Q¿Cuál fue la causa raíz del exploit, según el análisis de Summer.fi?

ALa causa raíz fue un problema operativo durante el proceso de desactivación (offboarding) de una estrategia antigua, no un fallo en los contratos inteligentes. Un 'Ark' (Arca) al que se le había puesto un límite de depósito de cero seguía incluido en los cálculos del valor del activo neto (NAV) de las cajas fuertes.

Q¿Cómo ejecutó el atacante la manipulación para robar los fondos?

AEl atacante donó tokens de caja fuerte 'Silo' con valores obsoletos al 'Ark' desactivado. Esto infló artificialmente el precio de las acciones de las cajas fuertes, permitiéndole canjear sus acciones por un valor inflado y retirar aproximadamente 6,04 millones de USDC de las posiciones líquidas del protocolo.

Q¿Por qué Summer.fi afirma que el ataque fue planeado con meses de antelación y no un simple 'flash loan'?

ASummer.fi presentó evidencia de blockchain que muestra que el atacante financió varias carteras digitales unos tres meses antes del incidente y fue acumulando gradualmente los tokens 'Silo' de valor obsoleto necesarios para la manipulación. Los préstamos flash solo proporcionaron liquidez temporal para la transacción final.

Q¿Qué acciones tomó Summer.fi tras el ataque y qué decisiones pendientes hay?

ATras el ataque, Summer.fi pausó todas las cajas fuertes del Lazy Summer Protocol y redujo sus límites de depósito a cero. Ahora, la gobernanza del protocolo debe decidir cómo manejar las cajas fuertes afectadas, si compensar a los usuarios y cuándo reanudar de forma segura las operaciones de los mercados no afectados.

Lecturas Relacionadas

Grayscale reevalúa Zcash: En la era de la vigilancia de IA, ¿cuánto vale la privacidad financiera?

En el contexto de la creciente trazabilidad en las finanzas digitales debido a las stablecoins, los pagos en cadena y las herramientas de análisis con IA, Grayscale Research reexamina Zcash. El informe plantea si la privacidad financiera seguirá siendo un nicho o se convertirá en un atributo central del dinero digital. Zcash, una criptomoneda con una oferta máxima similar a Bitcoin, permite a los usuarios elegir entre transacciones transparentes o blindadas (shielded) usando pruebas de conocimiento cero. Esto otorga a los usuarios control sobre la información, a diferencia del libro público de Bitcoin. Aunque Zcash opera desde 2016, su adopción ha estado limitada por la usabilidad. Actualizaciones recientes como Sapling, NU5 y la mejora de billeteras como Zodl buscan reducir costos y complejidad. Datos de julio de 2026 indican que el 90% de las transacciones son blindadas, con un 25% de la oferta circulante en el grupo blindado. La tesis de inversión de Grayscale no se basa en la adopción actual, sino en una posible revalorización futura si el mercado repreciara la privacidad. Un escenario hipotético sugiere que si Zcash alcanzara una cuota de mercado del 5% en su categoría, su valoración podría multiplicarse aproximadamente por nueve. Sin embargo, existen riesgos clave: incertidumbres regulatorias y de aceptación por exchanges, posibles vulnerabilidades en el protocolo (como la brecha de solidez en Orchard, ya parcheada), la amenaza a largo plazo de la computación cuántica y el riesgo de ejecución si las mejoras de usabilidad y escalabilidad no se materializan. En conclusión, la oportunidad de Zcash reside en que la privacidad verificable pero no pública pueda convertirse en un bien valioso en la era de la IA. Su futuro dependerá del crecimiento real del uso blindado, la mejora de la infraestructura y un entorno regulatorio favorable, más que de la mera especulación.

marsbitHace 14 min(s)

Grayscale reevalúa Zcash: En la era de la vigilancia de IA, ¿cuánto vale la privacidad financiera?

marsbitHace 14 min(s)

Extranjeros venden 29.000 millones de dólares en bonos del Tesoro a corto plazo, ¿por qué Estados Unidos apuesta por las stablecoins para "absorber" la oferta?

En junio, los inversores extranjeros invirtieron un total neto de 133.500 millones de dólares en los mercados financieros estadounidenses, pero vendieron 29.000 millones en letras del Tesoro a corto plazo. Los datos muestran una clara divergencia: un gran flujo hacia las acciones estadounidenses (181.400 millones) y una demanda débil de deuda pública, especialmente en el segmento a corto plazo. Esto explica por qué el gobierno de EE. UU. ve a las stablecoins como parte de su estrategia para gestionar la deuda. Emisores como Tether y Circle respaldan sus tokens principalmente con activos como letras del Tesoro a corto plazo. Así, la demanda de dólares digitales se convierte indirectamente en demanda de deuda pública estadounidense. La nueva legislación estadounidense consolida este modelo, requiriendo reservas de alta liquidez. Aunque las stablecoins son ya un comprador significativo (Tether tiene 114.960 millones en letras directamente), su crecimiento reciente es limitado y no explica las ventas de junio. Para que impulsen la demanda de deuda, su circulación debe expandirse. El mecanismo también puede funcionar a la inversa: grandes reembolsos podrían forzar ventas de bonos. En resumen, mientras el capital extranjero prefiere las acciones, EE. UU. está apostando por las stablecoins como un nuevo y potencial comprador institucional para cubrir la demanda de su deuda a corto plazo, creando un vínculo clave entre el dólar digital y la financiación gubernamental.

marsbitHace 35 min(s)

Extranjeros venden 29.000 millones de dólares en bonos del Tesoro a corto plazo, ¿por qué Estados Unidos apuesta por las stablecoins para "absorber" la oferta?

marsbitHace 35 min(s)

La IA «democratiza» los ataques de hackers: Bitcoin Red Team, los sombreros blancos, inician una carrera contrarreloj

La inteligencia artificial está democratizando las herramientas de hacking, poniéndolas al alcance de personas sin conocimientos especializados en ciberseguridad. Esto ha desencadenado una carrera contrarreloj para los desarrolladores de criptomonedas, que deben encontrar y parchear vulnerabilidades antes que los atacantes. El Bitcoin Red Team, un grupo de unos 20-25 voluntarios, muchos anónimos, se ha formado precisamente para hacer frente a esta nueva oleada de amenazas potenciadas por la IA en el ecosistema Bitcoin. Según Calle, un desarrollador del equipo, el riesgo no está en el protocolo central de Bitcoin, que es seguro, sino en el software de capas superiores como carteras, intercambios y servicios que utilizan los usuarios. Incidentes como el hackeo de la cartera hardware Coldcard y el surgimiento de potentes modelos de IA chinos, como Kimi K3, han acelerado sus esfuerzos. El equipo escanea tanto proyectos que lo solicitan como aquellos que identifica de forma proactiva, reportando las vulnerabilidades a los desarrolladores. Calle destaca que, para su trabajo, los modelos de IA chinos son más útiles que sus equivalentes estadounidenses, ya que estos últimos suelen tener restricciones de seguridad que les impiden ayudar en tareas relacionadas con la investigación de vulnerabilidades. Advierte que la IA está eliminando la barrera de información que antes protegía a muchos sistemas, permitiendo ahora que personas con poca habilidad técnica exploten fallos. Dado el incentivo económico directo, Calle cree que las criptomonedas son el primer objetivo, pero que esta transformación en el panorama de seguridad eventualmente afectará a todas las industrias.

marsbitHace 36 min(s)

La IA «democratiza» los ataques de hackers: Bitcoin Red Team, los sombreros blancos, inician una carrera contrarreloj

marsbitHace 36 min(s)

Los inversores de Unitree unen fuerzas para realizar una gran inversión en un equipo de embodición

**Resumen: Los inversores de Unitree apuestan por un nuevo equipo de robótica "embodied" (Miaodong Technology)** En un movimiento raro, tres de los mayores inversores externos de Unitree, el primer fabricante de robots humanoides en cotizar en la bolsa china (Meituan, Sequoia China y Matrix Partners), han unido fuerzas para respaldar a una startup de robótica "embodied" llamada Miaodong Technology. Los fundadores de Miaodong, Gao Jianrong y Yang Shuo, comparten antecedentes en DJI, al igual que el fundador de Unitree. Yang Shuo, además, es el único fundador en el campo "embodied" en China que proviene del equipo central de Optimus de Tesla. Miaodong se centra en la autodesarrollo de motores y capacidades integrales de hardware/software, similar a Unitree, pero con un enfoque de producto diferente: combina un robot de "ruedas y patas" con un robot humanoide pequeño. El primer producto de Miaodong, Beni, un robot de seguimiento con ruedas y patas diseñado como "cámara robot", batió récords de financiación colectiva en Kickstarter en su categoría y recibió una puntuación perfecta del influyente youtuber tecnológico MKBHD. Beni, portátil y todo terreno, aborda el nicho de la grabación desde ángulos bajos y dinámicos. Miaodong utiliza el aprendizaje por refuerzo para entrenar las funciones de Beni, un enfoque avanzado que aplican a la producción masiva garantizando consistencia. El éxito de Beni les permite acumular experiencia crucial en motores y datos de usuarios, fundamentales para su próximo objetivo: un robot humanoide para entornos domésticos. El equipo subraya la importancia de la fiabilidad, la seguridad y un crecimiento sostenible en un horizonte de 3 a 5 años, priorizando la creación de productos sólidos sobre la velocidad o las altas valoraciones.

marsbitHace 49 min(s)

Los inversores de Unitree unen fuerzas para realizar una gran inversión en un equipo de embodición

marsbitHace 49 min(s)

Trading

Spot
活动图片