Summer.fi révèle des préparatifs de plusieurs mois derrière une attaque DeFi de 6 millions de dollars

ambcryptoPublié le 2026-07-07Dernière mise à jour le 2026-07-07

Résumé

Summer.fi a publié un post-mortem détaillé sur l'exploit de 6,04 millions de dollars qui a drainé deux de ses coffres USDC du Lazy Summer Protocol. L'analyse conclut que l'attaque, planifiée sur plusieurs mois, n'était pas un simple emprunt flash opportuniste. L'attaquant a accumulé des actifs pendant environ trois mois pour manipuler la valeur nette d'inventaire (NAV) de deux coffres. La cause racine était un problème opérationnel lors de la désactivation d'une ancienne stratégie, et non un bogue dans les contrats intelligents. Un "Ark" (un type de stratégie) dont le plafond de dépôt avait été fixé à zéro est resté inclus dans le calcul de la NAV. En y injectant des jetons de coffre Silo surévalués, l'attaquant a artificiellement gonflé la valeur des parts, lui permettant de retirer 6,04 millions d'USDC. Summer.fi précise que l'exploit n'est pas dû à des clés privées compromises, à des privilèges administratifs ou à une faille de code. Tous les coffres du protocole sont actuellement suspendus. La gouvernance doit maintenant décider des mesures à prendre, notamment une éventuelle compensation pour les utilisateurs et les conditions de reprise des activités pour les marchés non affectés.

Summer.fi a publié un rapport détaillé d'analyse post-mortem sur l'attaque de 6,04 millions de dollars qui a drainé deux de ses coffres-forts USDC du protocole Lazy Summer. Il conclut que l'attaque a été planifiée plusieurs mois à l'avance plutôt que d'être une exploitation opportuniste par flash loan.

Le rapport indique que l'attaquant a passé environ trois mois à accumuler les actifs nécessaires pour manipuler le protocole. L'exploit a été exécuté en une seule transaction atomique le 6 juillet.

Il affirme également que la cause profonde était un problème opérationnel lors de la désactivation d'une ancienne stratégie, et non une faille dans les contrats intelligents du protocole.

L'attaque a exploité un processus de désactivation incomplet

Selon l'analyse post-mortem, l'attaquant a manipulé la valeur nette d'actif [NAV] de deux coffres-forts USDC. Des jetons de coffre-fort Silo à valeur obsolète ont été versés dans une Arche dont le plafond de dépôt avait été fixé à zéro lors d'un processus de désactivation. Cependant, cette Arche restait incluse dans les calculs de la NAV du coffre-fort.

Cela a artificiellement gonflé le prix des parts du coffre-fort, permettant à l'attaquant de racheter ses parts à une valeur surévaluée. L'attaquant a ensuite retiré environ 6,04 millions de dollars en USDC des positions liquides du protocole.

Les pertes se répartissent entre le coffre-fort USDC à risque modéré, qui a perdu environ 5,64 millions de dollars, et le coffre-fort USDC à risque élevé, qui a perdu environ 400 000 dollars.

Summer.fi a souligné que l'exploit n'a pas été causé par des clés privées compromises, des privilèges administratifs ou un bug de code. Au contraire, l'entreprise a déclaré que les contrats affectés se sont comportés comme prévu.

Néanmoins, une Arche défectueuse est restée active dans la comptabilité du coffre-fort après que son plafond de dépôt a été fixé à zéro.

La préparation a commencé des mois avant l'exploit

Le rapport remet également en question le récit initial selon lequel l'exploit était simplement une attaque par flash loan.

Summer.fi a déclaré que les preuves sur la blockchain indiquent que l'attaquant a financé plusieurs portefeuilles environ trois mois avant l'incident. L'attaquant a ensuite progressivement accumulé des jetons de coffre-fort Silo à valeur obsolète, qui ont ensuite été utilisés pour gonfler la NAV des coffres-forts.

Les flash loans ont principalement fourni une liquidité temporaire pour la transaction finale plutôt que de créer la vulnérabilité elle-même.

Le protocole a également commenté une capture d'écran largement partagée montrant un taux de pourcentage annuel d'environ 2,08 millions %. Il explique que ce chiffre résultait d'un pic sur un seul bloc de la NAV déclarée du coffre-fort et ne représentait pas les rendements réels des investissements.

Le protocole est en pause alors que la gouvernance pèse les prochaines étapes

Suite à l'exploit, tous les coffres-forts du protocole Lazy Summer ont été mis en pause, et les plafonds de dépôt ont été réduits à zéro pendant l'enquête sur l'incident.

Le rapport a indiqué que la gouvernance doit maintenant décider comment gérer les coffres-forts affectés, s'il faut indemniser les utilisateurs, et quand les coffres-forts non affectés pourront reprendre leurs activités en toute sécurité.


Résumé final

  • Summer.fi a déclaré que l'attaque de 6,04 millions de dollars a été planifiée sur plusieurs mois et découle d'un processus de désactivation de coffre-fort incomplet.
  • Le protocole a mis en pause tous les coffres-forts tandis que la gouvernance examine l'indemnisation, la remédiation et la réouverture sécurisée des marchés non affectés.

Questions liées

QQuelle est la cause principale de l'exploit de 6,04 millions de dollars sur Summer.fi selon l'enquête post-mortem ?

ALa cause principale était un problème opérationnel lors du désengagement d'une ancienne stratégie, spécifiquement le maintien actif d'une Arche dans les calculs de la valeur nette d'inventaire (NAV) d'un coffre-fort après que son plafond de dépôt avait été fixé à zéro.

QComment l'attaquant a-t-il artificiellement gonflé la valeur des parts des coffres-forts USDC ?

AL'attaquant a fait don de jetons de coffre-fort Silo à valeur obsolète dans une Arche qui avait été plafonnée lors d'un processus de désengagement. Cette Arche étant toujours incluse dans les calculs de la NAV du coffre-fort, cela a artificiellement gonflé le prix des parts, permettant à l'attaquant de les racheter à une valeur surévaluée.

QQuelle était la préparation de l'attaquant avant l'exploit du 6 juillet ?

AL'attaquant a préparé l'exploit sur environ trois mois en finançant plusieurs portefeuilles et en accumulant progressivement des jetons de coffre-fort Silo à valeur obsolète, qui ont ensuite été utilisés pour manipuler la NAV des coffres-forts.

QQuel a été l'impact financier sur les deux coffres-forts USDC du Lazy Summer Protocol ?

ALe coffre-fort USDC à risque plus faible a perdu environ 5,64 millions de dollars, et le coffre-fort USDC à risque plus élevé a perdu environ 400 000 dollars, pour un total de 6,04 millions de dollars.

QQuelles actions Summer.fi a-t-il prises immédiatement après l'exploit ?

ASummer.fi a immédiatement suspendu tous les coffres-forts du Lazy Summer Protocol et a réduit leurs plafonds de dépôt à zéro en attendant l'enquête. La gouvernance doit maintenant décider des mesures à prendre, y compris une éventuelle compensation pour les utilisateurs.

Lectures associées

La Solana lance des votes sur des propositions concernant la constitution, l'inflation et les frais

Le réseau Solana a lancé trois propositions de vote portant sur sa gouvernance, l'inflation et la structure des frais. SGP-0001 propose la ratification d'une "Constitution" comme document de gouvernance de base, activant le système on-chain svmgov et établissant deux types de propositions (SIMD pour les changements techniques et SGP pour l'économie et l'architecture). Elle fixe des seuils de participation et permet aux délégateurs de surcharger le vote de leur validateur. SGP-0002 vise à doubler le taux de désinflation annuel du SOL, le faisant passer de 15% à 30%, réduisant ainsi de moitié le délai pour atteindre le taux d'inflation terminal de 1,5%. Cette mesure pourrait diminuer l'émission de près de 18,9 millions de SOL sur six ans. SGP-0003 propose de réformer les frais de base. Au lieu d'un tarif fixe de 5000 lamports, il introduirait un frais d'inclusion dans le bloc (2500 lamports pour le leader) et un frais de ressources variable selon la charge de la transaction. Les opérations légères coûteraient moins cher, tandis que les plus lourdes seraient plus onéreuses, augmentant potentiellement la quantité de SOL brûlés quotidiennement. Le validateur majeur DFDV a déjà exprimé son soutien à ces trois propositions. Ces votes interviennent après une récente réduction du temps de slot moyen sur le réseau.

cryptonews.ruIl y a 5 mins

La Solana lance des votes sur des propositions concernant la constitution, l'inflation et les frais

cryptonews.ruIl y a 5 mins

86 milliards de yuans levés : Les entrepreneurs de l'écosystème Huawei ont dominé le palmarès du financement de l'intelligence incarnée cette année

En 2026, les entrepreneurs issus de Huawei dominent le financement dans le secteur de l'intelligence incarnée en Chine, levant un total d'environ 8,635 milliards de yuans (86,35 milliards de RMB). Douze entreprises fondées par d'anciens employés de Huawei ont réalisé 24 tours de financement, concentrés sur les stades précoces (séries angel, seed et Pre-A). Les levées de fonds sont fortement polarisées. Ta Shi Zhihang a établi un record national avec un tour Pre-A de 455 millions de dollars, tandis que Kunlun Xing Robot et Ta Shi Zhihang représentent à eux deux 70% du total. D'autres sociétés comme Oula Wanxiang, Nuoyin Zhineng et Jubao Panshi ont également levé des fonds significatifs, souvent en multipliant les tours en quelques mois. Ces entrepreneurs se répartissent en plusieurs profils : cadres techniques de haut niveau (ex: Chen Yilun de Ta Shi Zhihang), anciens "jeunes talents géniaux" de Huawei et chercheurs de laboratoires, ou ingénieurs expérimentés. Leurs projets se focalisent principalement sur deux axes : les grands modèles d'intelligence incarnée/intelligence centrale (cerveau) intégrés à des robots complets, et la perception visuelle pour robots/machines complètes. Le parcours chez Huawei constitue un atout majeur pour séduire les investisseurs, permettant à ces startups d'obtenir des financements substantiels parfois même avant la présentation d'un prototype. Le dynamisme et l'évolution de ces entreprises, qui bénéficient d'une forte confiance des capitaux, sont à suivre.

marsbitIl y a 5 mins

86 milliards de yuans levés : Les entrepreneurs de l'écosystème Huawei ont dominé le palmarès du financement de l'intelligence incarnée cette année

marsbitIl y a 5 mins

Trading

Spot
活动图片