Summer.fi revela meses de preparación detrás de un exploit de DeFi de $6 millones

ambcryptoPublicado a 2026-07-07Actualizado a 2026-07-07

Resumen

Summer.fi ha publicado un análisis detallado del ataque que explotó 6.04 millones de dólares de dos de sus bóvedas USDC del Lazy Summer Protocol. El informe concluye que el ataque fue planificado durante meses, no un simple ataque oportunista con préstamos flash. El atacante acumuló gradualmente tokens de valor obsoleto de bóvedas Silo durante tres meses. La causa raíz fue un problema operativo en el proceso de retirada de una estrategia antigua. Un 'Ark', cuya capacidad de depósito se había establecido en cero durante este proceso, siguió incluyéndose en los cálculos del valor neto de los activos (NAV) de las bóvedas. El atacante donó los tokens de valor obsoleto a este Ark, inflando artificialmente el precio de las acciones de la bóveda y permitiéndole redimir acciones por un valor inflado y retirar los fondos. Las pérdidas fueron de aproximadamente 5.64 millones en la Bóveda USDC de Bajo Riesgo y 400,000 en la de Mayor Riesgo. Summer.fi enfatiza que no hubo un fallo en el código, claves comprometidas o un error de diseño de los contratos, sino un proceso de retirada incompleto. Tras el incidente, todas las bóvedas del protocolo se pausaron. La gobernanza del protocolo debe ahora decidir sobre posibles compensaciones a los usuarios y cuándo se pueden reanudar de forma segura las operaciones de los mercados no afectados.

Summer.fi ha publicado un análisis detallado post-mortem del exploit de $6.04 millones que drenó dos de sus bóvedas USDC del Protocolo Lazy Summer. Concluye que el ataque fue planificado con meses de antelación, en lugar de ser una explotación oportunista mediante flash loan.

El informe señala que el atacante pasó aproximadamente tres meses acumulando los activos necesarios para manipular el protocolo. La explotación se ejecutó en una única transacción atómica el 6 de julio.

También argumenta que la causa raíz fue un problema operativo durante la retirada de una estrategia antigua, en lugar de una falla en los contratos inteligentes del protocolo.

El ataque explotó un proceso de retirada incompleto

Según el análisis post-mortem, el atacante manipuló el valor neto de los activos [NAV, por sus siglas en inglés] de dos bóvedas USDC. Se donaron tokens de bóveda Silo con valores obsoletos a un Ark que había sido limitado durante un proceso de retirada. Sin embargo, el Ark seguía siendo incluido en los cálculos del NAV de la bóveda.

Esto infló artificialmente el precio de las acciones de la bóveda, permitiendo al atacante redimir acciones a un valor inflado. Luego, el atacante retiró aproximadamente $6.04 millones en USDC de las posiciones líquidas del protocolo.

Las pérdidas se dividieron entre la Bóveda USDC de Menor Riesgo, que perdió alrededor de $5.64 millones, y la Bóveda USDC de Mayor Riesgo, que perdió aproximadamente $400,000.

Summer.fi subrayó que la explotación no fue causada por claves privadas comprometidas, privilegios administrativos o un error de código. En cambio, afirmó que los contratos afectados se comportaron tal como fueron diseñados.

Aún así, un Ark dañado permaneció activo en la contabilidad de la bóveda después de que su límite de depósito se estableciera en cero.

La preparación comenzó meses antes del exploit

El informe también cuestiona la narrativa inicial de que el exploit fue simplemente un ataque mediante flash loan.

Summer.fi dijo que la evidencia en blockchain indica que el atacante financió múltiples carteras alrededor de tres meses antes del incidente. Luego, el atacante fue acumulando gradualmente tokens de bóveda Silo con valores obsoletos, que más tarde se usaron para inflar el NAV de las bóvedas.

Los flash loans proporcionaron principalmente liquidez temporal para la transacción final, en lugar de crear la vulnerabilidad en sí misma.

El protocolo también abordó una captura de pantalla ampliamente compartida que mostraba un rendimiento porcentual anual de aproximadamente 2.08 millones%. Explica que la cifra resultó de un pico de un bloque en el NAV reportado por la bóveda y no representó rendimientos reales de inversión.

Protocolo pausado mientras la gobernanza evalúa los próximos pasos

Tras el exploit, todas las bóvedas del Protocolo Lazy Summer fueron pausadas y los límites de depósito se redujeron a cero mientras se investigaba el incidente.

El informe dijo que ahora la gobernanza debe decidir cómo manejar las bóvedas afectadas, si compensar a los usuarios y cuándo las bóvedas no afectadas pueden reanudar operaciones de manera segura.


Resumen Final

  • Summer.fi dijo que el exploit de $6.04 millones fue planificado durante varios meses y se originó por un proceso incompleto de retirada de una bóveda.
  • El protocolo ha pausado todas las bóvedas mientras la gobernanza considera la compensación, la remediación y la reapertura segura de los mercados no afectados.

Preguntas relacionadas

Q¿Qué cantidad fue robada en el ataque a Summer.fi y de qué protocolos concretos?

AEn el ataque se robaron 6,04 millones de dólares de dos cajas fuertes (vaults) del Lazy Summer Protocol que contenían USDC: la Lower Risk USDC Vault perdió aproximadamente 5,64 millones y la Higher Risk USDC Vault perdió unos 400.000 dólares.

Q¿Cuál fue la causa raíz del exploit, según el análisis de Summer.fi?

ALa causa raíz fue un problema operativo durante el proceso de desactivación (offboarding) de una estrategia antigua, no un fallo en los contratos inteligentes. Un 'Ark' (Arca) al que se le había puesto un límite de depósito de cero seguía incluido en los cálculos del valor del activo neto (NAV) de las cajas fuertes.

Q¿Cómo ejecutó el atacante la manipulación para robar los fondos?

AEl atacante donó tokens de caja fuerte 'Silo' con valores obsoletos al 'Ark' desactivado. Esto infló artificialmente el precio de las acciones de las cajas fuertes, permitiéndole canjear sus acciones por un valor inflado y retirar aproximadamente 6,04 millones de USDC de las posiciones líquidas del protocolo.

Q¿Por qué Summer.fi afirma que el ataque fue planeado con meses de antelación y no un simple 'flash loan'?

ASummer.fi presentó evidencia de blockchain que muestra que el atacante financió varias carteras digitales unos tres meses antes del incidente y fue acumulando gradualmente los tokens 'Silo' de valor obsoleto necesarios para la manipulación. Los préstamos flash solo proporcionaron liquidez temporal para la transacción final.

Q¿Qué acciones tomó Summer.fi tras el ataque y qué decisiones pendientes hay?

ATras el ataque, Summer.fi pausó todas las cajas fuertes del Lazy Summer Protocol y redujo sus límites de depósito a cero. Ahora, la gobernanza del protocolo debe decidir cómo manejar las cajas fuertes afectadas, si compensar a los usuarios y cuándo reanudar de forma segura las operaciones de los mercados no afectados.

Lecturas Relacionadas

Por qué el Bitcoin se mantiene en $64,000 tras la dura pausa de la Fed

Bitcóin cierra julio cerca de los 64.000 dólares tras una volátil reacción a la decisión de la Fed de mantener las tasas sin cambios, aunque sin indicar un pronto aflojamiento monetario. Esto ha provocado una rotación de capital hacia los ETF de Bitcoin, que registraron una entrada neta de 32,1 millones de dólares, mientras que los fondos de Ethereum experimentaron salidas. El mercado de criptomonedas, con una capitalización de unos 2,29 billones de dólares, se mantiene en un rango lateral, con Bitcoin encontrando soporte en 63.000-63.500 dólares y resistencia en 66.000 dólares. La Fed mantuvo su tasa clave, pero tres miembros votaron a favor de un aumento, señalando una postura más dura de lo esperada. En este entorno macroeconómico incierto, los inversores institucionales parecen favorecer a Bitcoin como activo principal, aunque persiste el interés selectivo en activos como Solana. Mientras, la aprobación de la ley CLARITY en EE.UU. se retrasa hasta después del receso de agosto. Para el último día de julio, el enfoque estará en los datos macro de EE.UU. El escenario base para Bitcoin es la consolidación entre 63.000 y 66.000 dólares, con su ruptura superior dependiendo de nuevos flujos institucionales. La estabilidad por encima de 63.000 dólares para BTC, el mantenimiento de Ethereum sobre 1.860 dólares y las entradas continuas en ETF son claves para una posible base de recuperación en la segunda mitad del año.

cryptonews.ruHace 58 min(s)

Por qué el Bitcoin se mantiene en $64,000 tras la dura pausa de la Fed

cryptonews.ruHace 58 min(s)

Parker Lewis responde por qué bitcoin sigue siendo el mejor dinero

El influyente analista de Bitcoin, Parker Lewis, critica las estrategias de marketing de corporaciones que actúan como tesorerías cripto. Advierte que la venta de "crédito digital" mediante acciones preferentes perpetuas distorsiona la esencia de la criptomoneda. Lewis enfatiza que Bitcoin no genera rendimiento fiduciario por diseño y que las promesas de dividendos son riesgosas, dependiendo de nuevos inversores. Destaca el riesgo de estos derivados, señalando que el mercado de acciones preferentes perpetuas es minúsculo comparado con el crédito global, lo que demuestra que los grandes actores evitan estos riesgos, trasladándolos a minoristas. Rechaza la idea de que Bitcoin es "demasiado volátil", argumentando que la volatilidad es una consecuencia natural de la adopción masiva de un activo con oferta fija e inelástica. En lugar de comprar derivados corporativos como acciones de MicroStrategy, recomienda adquirir Bitcoin directamente, considerándolo más seguro. Lewis alerta que este enfoque distrae de la verdadera amenaza: la rápida devaluación del dinero fiduciario. Ilustra la inflación real con su "Índice Ribeye", mostrando un aumento del 90% en el precio de un filete desde 2020, muy superior a las cifras oficiales. Concluye que la estrategia más prudente es la posesión directa de Bitcoin y el control total de las claves privadas, protegiendo así los ahorros de la inflación y los riesgos sistémicos de los derivados corporativos.

cryptonews.ruHace 59 min(s)

Parker Lewis responde por qué bitcoin sigue siendo el mejor dinero

cryptonews.ruHace 59 min(s)

Arrestados participantes en esquema fraudulento con XRP, que robaron 9 millones de dólares a 71 inversores

El periódico surcoreano "Chosun" informa que la Policía Metropolitana de Seúl detuvo a tres personas acusadas de operar una plataforma de inversión fraudulenta utilizando XRP. Según las autoridades, entre el 16 y el 23 de octubre, el grupo recaudó aproximadamente 3,4 millones de XRP (equivalentes a unos 9 millones de dólares) de 71 inversores, tras lo cual cerró el sitio web y desapareció. Los sospechosos promovían el sitio Fxrpntwork.com a través de blogs, artículos en línea y vídeos de YouTube, prometiendo la garantía del capital y un rendimiento mensual del 1,5% al 1,8%. Instruyeron a los inversores a transferir XRP desde intercambios surcoreanos a través de plataformas extranjeras y luego a carteras controladas por el grupo. La policía advirtió a los inversores que verifiquen fuentes oficiales antes de transferir activos a carteras o plataformas no verificadas, destacando el peligro de dejarse engañar por información no contrastada en YouTube u otras plataformas. Los estafadores copiaron el branding de "Flare Network" y "FXRP" para que su plataforma pareciera legítima. Ripple advierte que tales esquemas suelen imitar nombres, logotipos y sitios web de organizaciones confiables para crear una falsa apariencia de seguridad. Este caso ilustra cómo las promesas de rendimiento garantizado siguen siendo una señal común de fraude en criptomonedas. Las autoridades surcoreanas congelaron activos virtuales por valor de 17.300 millones de wons tras detectar el esquema, y el análisis de carteras reveló transferencias adicionales por 27.300 millones de wons, lo que sugiere que podría haber más víctimas y cómplices sin identificar.

cryptonews.ruHace 1 hora(s)

Arrestados participantes en esquema fraudulento con XRP, que robaron 9 millones de dólares a 71 inversores

cryptonews.ruHace 1 hora(s)

Trading

Spot
活动图片