Summer.fi披露:一起耗资600万美元的DeFi攻击背后是长达数月的精心策划

ambcrypto发布于2026-07-07更新于2026-07-07

文章摘要

Summer.fi发布了一份关于其Lazy Summer Protocol两个USDC金库遭600万美元漏洞利用的详细事后分析。报告指出,此次攻击并非偶发的闪电贷漏洞,而是攻击者精心策划数月的结果。 攻击发生于7月6日,根源在于一个旧策略的退役过程存在操作问题,而非智能合约代码缺陷。攻击者通过向一个已设存款上限为零、但在净资产值计算中仍被包含的Ark中,存入价值过时的Silo金库代币,人为抬高了金库的份额价格,从而以虚高价值赎回份额,最终从协议的流动头寸中提取了约604万美元的USDC。其中,低风险USDC金库损失约564万美元,高风险USDC金库损失约40万美元。 链上证据显示,攻击者在大约三个月前就开始资助多个钱包并逐步积累过时代币,为攻击做准备。闪电贷主要用于为最终交易提供临时流动性,并未创造漏洞本身。 事件发生后,所有Lazy Summer Protocol金库均已暂停,存款上限降至零。目前协议治理层正在研究如何处理受影响的金库、是否补偿用户以及何时安全重启未受影响的业务。

Summer.fi发布了一份关于耗资604万美元的攻击事件的详细事后分析报告,该攻击耗尽了其两个"慵懒夏日协议"USDC金库的资金。报告结论是,这次攻击是提前数月策划的,而非一次机会主义的闪电贷漏洞利用。

报告称,攻击者花费了大约三个月时间来积累操纵协议所需的资产。漏洞利用于7月6日在一个单一的原子交易中执行。

报告还指出,根本原因是在淘汰一个旧策略过程中的操作问题,而非协议智能合约本身的缺陷。

攻击利用了未完成的淘汰流程

根据事后分析,攻击者操纵了两个USDC金库的资产净值[NAV]。在淘汰过程中,价值过时的Silo金库代币被捐赠给了一个已被封顶的"方舟"。然而,该"方舟"仍被计入金库的NAV计算中。

这人为地抬高了金库的份额价格,使得攻击者能够以虚高的价值赎回份额。随后,攻击者从协议的流动性头寸中提取了大约604万美元的USDC

损失分布在"低风险USDC金库"(损失约564万美元)"高风险USDC金库"(损失约40万美元)之间。

Summer.fi强调,该漏洞利用并非由私钥泄露、管理权限滥用或代码错误引起。相反,它表示受影响的合约是按设计运行的。

尽管如此,在一个"方舟"的存款上限被设置为零之后,这个功能受损的"方舟"仍然在金库的会计核算中保持活跃。

准备工作在漏洞利用前数月即已开始

该报告也对早期认为这只是一次简单的闪电贷攻击的说法提出了挑战。

Summer.fi表示,链上证据表明攻击者在事发前大约三个月为多个钱包提供了资金。随后,攻击者逐渐积累了价值过时的Silo金库代币,这些代币后来被用来虚增金库的NAV。

闪电贷主要是为最终的交易提供临时流动性,而非创造了漏洞本身。

协议还就一张广泛流传的截图进行了解释,该截图显示年化收益率大约为208万%。报告阐明,该数字是由于金库报告的NAV在一个区块内出现峰值所致,并不代表实际的投资回报。

协议已暂停,治理层权衡后续步骤

漏洞利用发生后,所有"慵懒夏日协议"金库均已暂停,存款上限也降至零,同时对此事件进行调查。

报告称,治理层现在必须决定如何处理受影响的金库,是否补偿用户,以及未受影响的市场的安全恢复运营时间。


最终总结

  • Summer.fi表示,这起604万美元的攻击事件是经过数月策划的,源于金库淘汰流程未彻底完成。
  • 协议已暂停所有金库,同时治理层正在考虑赔偿、补救措施以及安全重启未受影响的市场。

相关问答

QSummer.fi报告中提到的600万美元漏洞攻击的根本原因是什么?

A报告中指出,漏洞的根本原因是旧策略下线过程中的操作问题,而非协议智能合约的代码缺陷。具体来说,是由于一个已经设置了存款上限为零的Ark(可能指特定策略或合约)在资产净值计算中仍被包含,导致攻击者能够通过捐赠估值过时的Silo金库代币来人为抬高金库的份额价格。

Q攻击者是如何实施这次漏洞利用的?

A攻击者通过向一个在下线过程中已被设定存款上限(设为零)但仍在资产净值计算中的Ark,捐赠估值过时的Silo金库代币,从而人为地抬高两个USDC金库的资产净值。这使得攻击者能够以虚高的价格赎回份额,并最终从协议的流动头寸中提取了约604万美元的USDC。

Q这次攻击是常见的闪贷攻击吗?Summer.fi的报告对此有何不同看法?

A报告对此有不同看法。它指出攻击并非一次简单的机会主义闪贷攻击,而是攻击者提前数月进行准备的结果。闪贷主要是为最终交易提供了临时流动性,而非制造了漏洞本身。攻击者在事发前约三个月资助了多个钱包,并逐步积累了估值过时的Silo金库代币,用于在攻击日抬高金库资产净值。

Q漏洞事件发生后,Summer.fi采取了哪些紧急措施?

A漏洞发生后,Summer.fi暂停了所有Lazy Summer Protocol金库的运作,并将存款上限降低至零,以便进行调查。同时,协议治理层正在研究如何处理受影响的金库、是否对用户进行补偿,以及何时可以安全地恢复未受影响市场的运营。

Q攻击造成的具体损失在报告中是如何分配的?

A报告显示,总损失约为604万美元的USDC。其中,较低风险的USDC金库损失了约564万美元,而较高风险的USDC金库损失了约40万美元。损失是从协议的流动头寸中被提取的。

你可能也喜欢

福建晋江,一家存储超级独角兽静悄悄

近日,随着长鑫科技A股上市成为股王,同为国内三大存储芯片项目之一的福建晋华集成电路有限公司(晋华)重新进入公众视野。这家位于福建晋江的DRAM企业,自2016年成立起便肩负打破海外垄断的使命,却因2018年被美国列入实体清单并遭遇司法指控而陷入长达数年的沉寂。2024年2月,美国法院裁定其无罪,晋华才得以摆脱法律阴影。 晋华的曲折发展与灵魂人物陈正坤密不可分。这位拥有美光与联电背景的工程师,怀揣自主开发DRAM的梦想加入晋华。公司初期通过与联电合作快速推进,但随后美光发起诉讼,指控技术窃密,导致晋华产线因设备禁运而停摆。在极端困难下,陈正坤带领团队改造国产设备、重构工艺,艰难维持运营。尽管最终赢得清白,但发展进度已被严重拖慢。目前,晋华专注于利基型DRAM市场,月产能约4万片,拥有千余项专利,但仍在美国实体清单限制之下。 晋江这座以鞋服闻名的民营经济强市,为引入晋华这一“硬科技”项目投入巨资,并以政府基金、全链条配套和持续的政策支持,助力企业在制裁中生存下来。如今,以晋华为龙头,晋江已形成超千亿规模的集成电路产业集群。在全球AI驱动存储繁荣的周期中,晋华虽规模尚小,但其在封锁中重建的经历,已成为中国存储产业自主攻坚的缩影。

marsbit2小时前

福建晋江,一家存储超级独角兽静悄悄

marsbit2小时前

交易

现货
活动图片