Summer.fi раскрыла многомесячную подготовку, стоящую за DeFi-эксплойтом на $6 млн

ambcryptoОпубликовано 2026-07-07Обновлено 2026-07-07

Введение

Summer.fi опубликовал подробный раззор инцидента, в результате которого было похищено $6,04 млн из двух его стейкинг-пулов (vaults) Lazy Summer Protocol для USDC. Команда пришла к выводу, что атака была тщательно спланирована за несколько месяцев, а не являлась спонтанной эксплуатацией уязвимости через flash-займы. Основной причиной стала операционная ошибка в процессе отключения старой стратегии (Ark), а не баг в смарт-контрактах. Несмотря на установку лимита пополнений в ноль, этот Ark оставался в расчете совокупной стоимости активов (NAV) пулов. Злоумышленник, заранее накопив токены Silo vaults по устаревшей цене, внес их в этот Ark, искусственно завысив расчетную NAV. Это позволило ему вывести средства по завышенной стоимости, похитив в итоге ~$5,64 млн из пула с низким риском и ~$400 тыс. из пула с высоким риском. После инцидента все пулы Lazy Summer Protocol были приостановлены. Теперь сообществу предстоит принять решение о возможной компенсации пользователям, мерах по исправлению ситуации и безопасном возобновлении работы незатронутых рынков.

Summer.fi опубликовала подробный отчёт о произошедшем инциденте, посвящённый эксплойту на $6.04 миллиона, который опустошил два её USDC-хранилища протокола Lazy Summer Protocol. Компания делает вывод, что атака была спланирована за несколько месяцев до её осуществления, а не являлась сиюминутной атакой с использованием флеш-займов.

В отчёте говорится, что злоумышленник потратил примерно три месяца на накопление активов, необходимых для манипулирования протоколом. Эксплойт был исполнен в одной атомарной транзакции 6 июля.

Также утверждается, что коренной причиной стала операционная проблема в процессе вывода из эксплуатации старой стратегии, а не уязвимость в смарт-контрактах протокола.

Атака использовала незавершённый процесс вывода из эксплуатации

Согласно отчёту, злоумышленник манипулировал чистой стоимостью активов [NAV] двух USDC-хранилищ. Токены хранилищ Silo с устаревшей стоимостью были направлены в «Ковчег» (Ark), который был ограничен (capped) в процессе вывода стратегии из эксплуатации. Однако этот «Ковчег» по-прежнему учитывался в расчётах NAV хранилища.

Это искусственно завысило цену акции (share price) хранилища, позволив злоумышленнику выкупить акции по завышенной стоимости. Затем злоумышленник вывел примерно $6.04 миллиона в USDC из ликвидных позиций протокола.

Потери распределились между Хранилищем USDC с низким риском, которое потеряло около $5.64 миллиона, и Хранилищем USDC с высоким риском, которое потеряло примерно $400,000.

Summer.fi подчеркнула, что эксплойт не был вызван скомпрометированными приватными ключами, административными привилегиями или ошибкой в коде. Вместо этого заявили, что затронутые контракты работали так, как были спроектированы.

Тем не менее, недееспособный «Ковчег» оставался активным в учёте хранилища после того, как его лимит депозитов (deposit cap) был установлен на ноль.

Подготовка началась за месяцы до эксплойта

В отчёте также оспаривается первоначальная версия о том, что эксплойт был просто атакой с использованием флеш-займов.

Summer.fi заявила, что данные блокчейна указывают на то, что злоумышленник финансировал несколько кошельков примерно за три месяца до инцидента. Затем злоумышленник постепенно накапливал токены хранилищ Silo с устаревшей стоимостью, которые позже были использованы для завышения NAV хранилищ.

Флеш-займы в основном предоставили временную ликвидность для финальной транзакции, а не создали саму уязвимость.

Протокол также прокомментировал широко распространённый скриншот, показывающий годовую процентную доходность (APY) примерно в 2.08 миллиона%. Объясняется, что эта цифра стала результатом кратковременного всплеска заявленного NAV хранилища в одном блоке и не отражала реальную доходность инвестиций.

Протокол приостановлен, пока управление оценивает дальнейшие шаги

После эксплойта все хранилища протокола Lazy Summer Protocol были приостановлены, а лимиты депозитов снижены до нуля на время расследования инцидента.

В отчёте говорится, что сейчас управлению (governance) предстоит решить, как поступить с затронутыми хранилищами, стоит ли компенсировать убытки пользователям и когда незатронутые хранилища могут безопасно возобновить работу.


Итоговое резюме

  • Summer.fi заявила, что эксплойт на $6.04 миллиона планировался в течение нескольких месяцев и был вызван незавершённым процессом вывода хранилища из эксплуатации.
  • Протокол приостановил все хранилища, пока управление рассматривает вопросы компенсации, устранения последствий и безопасного возобновления работы незатронутых рынков.

Связанные с этим вопросы

QВ чём заключалась основная причина взлома Summer.fi на сумму 6,04 миллиона долларов?

AОсновная причина взлома заключалась в операционной проблеме, а именно в незавершённом процессе отключения (оффбординге) устаревшей стратегии. Злоумышленник манипулировал стоимостью чистых активов (NAV) двух USDC-хранилищ, используя пожертвованные токены Silo vault с устаревшей стоимостью в 'Ark', который оставался в расчётах NAV, несмотря на обнуление его лимита на депозиты.

QКак злоумышленник готовился к атаке на протокол Summer.fi?

AЗлоумышленник начал подготовку за несколько месяцев до инцидента, примерно за три месяца пополнив несколько кошельков. В течение этого времени он постепенно накапливал токены хранилищ Silo с устаревшей стоимостью, которые позже были использованы для искусственного завышения стоимости чистых активов (NAV) хранилищ протокола.

QПравда ли, что атака была осуществлена с помощью мгновенного кредита (flash loan)?

AНет, это не совсем так. Хотя в финальной транзакции использовались мгновенные кредиты (flash loans), они служили лишь источником временной ликвидности для завершения атаки. Уязвимость была создана не ими, а многомесячной подготовкой и эксплуатацией операционной ошибки в процессе отключения старой стратегии.

QКакие последствия взлома и какие меры были приняты Summer.fi?

AПосле взлома все хранилища (vaults) Lazy Summer Protocol были приостановлены, а лимиты на депозиты обнулены. Потери составили примерно 6,04 миллиона долларов США в USDC, разделённые между Lower Risk USDC Vault (около 5,64 млн долларов) и Higher Risk USDC Vault (около 400 тысяч долларов). Теперь управление протокола (governance) должно решить, как компенсировать потери пользователям и когда безопасно возобновить работу незатронутых хранилищ.

QЧто означала огромная годовая процентная доходность (APY) в 2,08 миллиона %, о которой сообщалось?

AЭта запредельная цифра годовой процентной доходности (APY), появившаяся на скриншотах, не отражала реальную доходность инвестиций. Она возникла в результате кратковременного (в рамках одного блока) всплеска в отчёте о стоимости чистых активов (NAV) хранилища, который был искусственно создан злоумышленником в процессе манипуляции.

Похожее

Дженсен Хуан инвестирует 6 миллиардов долларов в создание мирового топового открытого исходного кода модели

НVIDIA инвестирует 60 миллиардов долларов в создание передовой открытой модели ИИ. Компания приобрела технологии стартапа Poolside и привлекла 109 его ключевых инженеров для проекта Nemotron, цель которого — разработка модели с триллионом параметров. Этот шаг обусловлен растущей конкуренцией со стороны открытых моделей, таких как DeepSeek, которые бросили вызов доминированию закрытых систем США. Хотя НVIDIA рискует стать конкурентом своим крупным клиентам, таким как OpenAI, её стратегия направлена на укрепление экосистемы открытого ИИ и стимулирование спроса на собственные GPU. Таким образом, компания стремится сохранить лидерство в эпоху, когда вычислительные мощности остаются ключевым ресурсом.

marsbit3 мин. назад

Дженсен Хуан инвестирует 6 миллиардов долларов в создание мирового топового открытого исходного кода модели

marsbit3 мин. назад

В Solana начались голосования по предложениям о конституции, инфляции и комиссиях

В сети Solana инициированы три важных голосования по предложениям управления. SGP-0001 предлагает ратифицировать «Конституцию Solana» в качестве базового документа для управления блокчейном и активировать ончейн-систему svmgov. Предложение также устанавливает два типа инициатив: SIMD для технических изменений и SGP для экономических и архитектурных решений. Для принятия требуется поддержка 15% от заблокированных в стейкинге монет. SGP-0002, «Двойная дезинфляция», предлагает ускорить снижение инфляции токена SOL, увеличив годовой темп дезинфляции с 15% до 30%. Это вдвое сократит срок выхода на целевую годовую инфляцию в 1,5% и, по оценкам, уменьшит общую эмиссию примерно на 18,9 млн SOL за шесть лет. SGP-0003 касается реформы базовых комиссий. Вместо фиксированной платы в 5000 лампортов предлагается ввести раздельную структуру: фиксированная комиссия за включение в блок (2500 лампортов) и переменная комиссия за ресурсы, зависящая от сложности транзакции. Это сделает простые операции дешевле, а ресурсоемкие — дороже, потенциально увеличив ежедневный объем сжигаемых монет с примерно 650 SOL до 1500-9000 SOL. Ведущий валидатор сети DFDV уже заявил о поддержке всех трех предложений. Голосование проходит на фоне других улучшений сети, таких как недавнее сокращение времени слота с 400 до 350 мс.

cryptonews.ru6 мин. назад

В Solana начались голосования по предложениям о конституции, инфляции и комиссиях

cryptonews.ru6 мин. назад

ЕЦБ отстаивает конфиденциальность цифрового евро на фоне мировых споров о CBDC

Европейский центральный банк (ЕЦБ) подчеркивает защиту конфиденциальности в рамках проекта цифрового евро (CBDC). Член исполнительного совета ЕЦБ Пьеро Чиполлоне заявил, что центральный банк не сможет идентифицировать пользователей, осуществляющих платежи; эта информация будет доступна только участвующим банкам для борьбы с отмыванием денег. Особенно высокая степень приватности предусмотрена для офлайн-транзакций. Несмотря на эти заверения, эксперты и законодатели в ЕС и США выражают опасения, что государственные цифровые валюты могут стать инструментом финансовой слежки. В США уже предприняты шаги по ограничению разработки CBDC. Параллельно ЕЦБ позиционирует цифровой евро как инструмент укрепления платежного суверенитета Европы, позволяющий снизить зависимость от неевропейских платежных провайдеров. Европейский парламент одобрил начало переговоров по законодательству о цифровом евро, и при успешном завершении всех этапов он может быть запущен к 2029 году.

cryptonews.ru8 мин. назад

ЕЦБ отстаивает конфиденциальность цифрового евро на фоне мировых споров о CBDC

cryptonews.ru8 мин. назад

Получено 8,6 миллиардов юаней: предприниматели Huawei в этом году завоевали рейтинг финансирования воплощённого интеллекта

В 2026 году основатели с опытом работы в Huawei стали одними из самых привлекательных для инвестиций в китайской индустрии воплощённого искусственного интеллекта. Согласно данным IT桔子, 12 компаний, основанных выходцами из Huawei, привлекли в общей сложности около 86,35 млрд юаней в 2026 году. Ведущими получателями крупных инвестиций стали Itstone Zhihang, установившая отраслевой рекорд с раундом финансирования Pre-A в размере 4,55 млрд долларов, и Kunlunxing Robot, совершившая «прыжок» от посевной стадии до Pre-A за четыре месяца. Также значительные средства получили Oula Wanxiang, Nuoyin Intelligent и Jubrain Panshi. Другие компании, такие как Beta Infinite, Moqi Intelligent и Moushen Intelligent, также продемонстрировали активную инвестиционную динамику. Предприниматели с опытом работы в Huawei представляют разные уровни: ключевые технические руководители, участники программы «гениальных подростков» и ведущие технические специалисты. Их стартапы в основном сосредоточены на двух направлениях: интеграция крупных моделей воплощённого ИИ с аппаратным обеспечением и разработка технологий машинного зрения и робототехнических платформ. Фон Huawei служит важным преимуществом для привлечения капитала на ранних стадиях, даже до появления готовых продуктов.

marsbit8 мин. назад

Получено 8,6 миллиардов юаней: предприниматели Huawei в этом году завоевали рейтинг финансирования воплощённого интеллекта

marsbit8 мин. назад

Германия увеличила отрыв по лицензиям MiCA: реестр ЕС пополнили 6 банков

Германия укрепила лидерство по количеству провайдеров, лицензированных в соответствии с Регламентом ЕС о рынках криптоактивов (MiCA). После обновления реестра Европейского управления по ценным бумагам и рынкам (ESMA) в пятницу общее число авторизованных поставщиков услуг на рынке криптоактивов (CASP) достигло 331. Шесть новых участников, все немецкие кооперативные банки, увеличили число германских CASP до 79, что значительно превышает показатели Франции (35) и Нидерландов (29). В BaFin объяснили это масштабами финансового сектора страны, большим числом кредитных учреждений, имеющих право предлагать криптоуслуги, а также упрощенными процедурами перехода с национального режима лицензирования на MiCA. Реестры токенов, привязанных к активам (ART), и организаций, не соблюдающих требования, изменений не претерпели.

cryptonews.ru9 мин. назад

Германия увеличила отрыв по лицензиям MiCA: реестр ЕС пополнили 6 банков

cryptonews.ru9 мин. назад

Торговля

Спот
活动图片