Summer.fi披露:一起耗资600万美元的DeFi攻击背后是长达数月的精心策划

ambcrypto發佈於 2026-07-07更新於 2026-07-07

文章摘要

Summer.fi发布了一份关于其Lazy Summer Protocol两个USDC金库遭600万美元漏洞利用的详细事后分析。报告指出,此次攻击并非偶发的闪电贷漏洞,而是攻击者精心策划数月的结果。 攻击发生于7月6日,根源在于一个旧策略的退役过程存在操作问题,而非智能合约代码缺陷。攻击者通过向一个已设存款上限为零、但在净资产值计算中仍被包含的Ark中,存入价值过时的Silo金库代币,人为抬高了金库的份额价格,从而以虚高价值赎回份额,最终从协议的流动头寸中提取了约604万美元的USDC。其中,低风险USDC金库损失约564万美元,高风险USDC金库损失约40万美元。 链上证据显示,攻击者在大约三个月前就开始资助多个钱包并逐步积累过时代币,为攻击做准备。闪电贷主要用于为最终交易提供临时流动性,并未创造漏洞本身。 事件发生后,所有Lazy Summer Protocol金库均已暂停,存款上限降至零。目前协议治理层正在研究如何处理受影响的金库、是否补偿用户以及何时安全重启未受影响的业务。

Summer.fi发布了一份关于耗资604万美元的攻击事件的详细事后分析报告,该攻击耗尽了其两个"慵懒夏日协议"USDC金库的资金。报告结论是,这次攻击是提前数月策划的,而非一次机会主义的闪电贷漏洞利用。

报告称,攻击者花费了大约三个月时间来积累操纵协议所需的资产。漏洞利用于7月6日在一个单一的原子交易中执行。

报告还指出,根本原因是在淘汰一个旧策略过程中的操作问题,而非协议智能合约本身的缺陷。

攻击利用了未完成的淘汰流程

根据事后分析,攻击者操纵了两个USDC金库的资产净值[NAV]。在淘汰过程中,价值过时的Silo金库代币被捐赠给了一个已被封顶的"方舟"。然而,该"方舟"仍被计入金库的NAV计算中。

这人为地抬高了金库的份额价格,使得攻击者能够以虚高的价值赎回份额。随后,攻击者从协议的流动性头寸中提取了大约604万美元的USDC

损失分布在"低风险USDC金库"(损失约564万美元)"高风险USDC金库"(损失约40万美元)之间。

Summer.fi强调,该漏洞利用并非由私钥泄露、管理权限滥用或代码错误引起。相反,它表示受影响的合约是按设计运行的。

尽管如此,在一个"方舟"的存款上限被设置为零之后,这个功能受损的"方舟"仍然在金库的会计核算中保持活跃。

准备工作在漏洞利用前数月即已开始

该报告也对早期认为这只是一次简单的闪电贷攻击的说法提出了挑战。

Summer.fi表示,链上证据表明攻击者在事发前大约三个月为多个钱包提供了资金。随后,攻击者逐渐积累了价值过时的Silo金库代币,这些代币后来被用来虚增金库的NAV。

闪电贷主要是为最终的交易提供临时流动性,而非创造了漏洞本身。

协议还就一张广泛流传的截图进行了解释,该截图显示年化收益率大约为208万%。报告阐明,该数字是由于金库报告的NAV在一个区块内出现峰值所致,并不代表实际的投资回报。

协议已暂停,治理层权衡后续步骤

漏洞利用发生后,所有"慵懒夏日协议"金库均已暂停,存款上限也降至零,同时对此事件进行调查。

报告称,治理层现在必须决定如何处理受影响的金库,是否补偿用户,以及未受影响的市场的安全恢复运营时间。


最终总结

  • Summer.fi表示,这起604万美元的攻击事件是经过数月策划的,源于金库淘汰流程未彻底完成。
  • 协议已暂停所有金库,同时治理层正在考虑赔偿、补救措施以及安全重启未受影响的市场。

相關問答

QSummer.fi报告中提到的600万美元漏洞攻击的根本原因是什么?

A报告中指出,漏洞的根本原因是旧策略下线过程中的操作问题,而非协议智能合约的代码缺陷。具体来说,是由于一个已经设置了存款上限为零的Ark(可能指特定策略或合约)在资产净值计算中仍被包含,导致攻击者能够通过捐赠估值过时的Silo金库代币来人为抬高金库的份额价格。

Q攻击者是如何实施这次漏洞利用的?

A攻击者通过向一个在下线过程中已被设定存款上限(设为零)但仍在资产净值计算中的Ark,捐赠估值过时的Silo金库代币,从而人为地抬高两个USDC金库的资产净值。这使得攻击者能够以虚高的价格赎回份额,并最终从协议的流动头寸中提取了约604万美元的USDC。

Q这次攻击是常见的闪贷攻击吗?Summer.fi的报告对此有何不同看法?

A报告对此有不同看法。它指出攻击并非一次简单的机会主义闪贷攻击,而是攻击者提前数月进行准备的结果。闪贷主要是为最终交易提供了临时流动性,而非制造了漏洞本身。攻击者在事发前约三个月资助了多个钱包,并逐步积累了估值过时的Silo金库代币,用于在攻击日抬高金库资产净值。

Q漏洞事件发生后,Summer.fi采取了哪些紧急措施?

A漏洞发生后,Summer.fi暂停了所有Lazy Summer Protocol金库的运作,并将存款上限降低至零,以便进行调查。同时,协议治理层正在研究如何处理受影响的金库、是否对用户进行补偿,以及何时可以安全地恢复未受影响市场的运营。

Q攻击造成的具体损失在报告中是如何分配的?

A报告显示,总损失约为604万美元的USDC。其中,较低风险的USDC金库损失了约564万美元,而较高风险的USDC金库损失了约40万美元。损失是从协议的流动头寸中被提取的。

你可能也喜歡

在全球关于央行数字货币的争论中,欧洲央行为数字欧元的隐私性辩护

欧洲央行(ECB)在围绕央行数字货币(CBDC)的全球争议中,为其计划推出的数字欧元辩护隐私保护问题。执行委员会成员皮耶罗·齐波洛内在8月10日的采访中表示,数字欧元将限制央行可获取的交易信息量,欧元体系无法识别支付交易的发送方或接收方用户身份。 齐波洛内指出,仅参与交易的银行(而非央行)能识别用户以打击洗钱活动,欧元体系无法将特定个人与数字欧元支付直接关联。离线交易细节仅限付款人和收款人知晓。尽管欧央行试图消除外界对数字欧元隐私的担忧,但立法者、隐私倡导者和加密社区警告,政府发行的数字货币可能加剧金融监控。 与此对比,美国前总统特朗普于2025年1月以金融稳定、公民隐私和美国主权风险为由,禁止联邦机构开发或推广CBDC。美国众议院议员也推进了旨在禁止美联储发行CBDC的《CBDC监控状态法案》。 此外,欧央行将数字欧元定位为增强欧洲支付自主权的工具,旨在降低对非欧洲支付服务提供商的依赖,并构建欧洲自主控制的支付基础设施。齐波洛内指出,欧元区三分之二的银行卡交易由非欧洲公司处理,数字欧元可减少此战略脆弱性。 欧洲议会经济与货币事务委员会已于6月确认数字欧元立法立场,立法者7月批准启动与欧盟理事会的谈判。欧央行表示,若必要立法通过且剩余技术及运营阶段顺利完成,数字欧元最早可能于2029年推出。

cryptonews.ru8 分鐘前

在全球关于央行数字货币的争论中,欧洲央行为数字欧元的隐私性辩护

cryptonews.ru8 分鐘前

拿下86亿元,今年华为系创业者攻占了具身智能融资榜

2026年,具身智能领域融资活跃,其中具有华为背景的创业者表现尤为突出。据统计,2026年1月至8月14日,共有12家由华为前员工创立的具身智能公司完成24笔融资,总金额约86.35亿元人民币,较去年大幅增长。 融资主要集中在早期阶段(天使/种子/Pre-A轮),占比超80%。资金呈现头部集中效应,其中“它石智航”完成的4.55亿美元Pre-A轮融资创下行业纪录,“昆仑行机器人”也获数十亿融资,两家合计占总额七成。部分公司如欧拉万象、眸深智能融资节奏极快。 文章重点介绍了五家获得大额融资的公司: 1. **它石智航**:由前华为车BU首席科学家陈亦伦联合创立,获4.55亿美元融资,其自研AWE通用具身大模型在工业操作领域创下吉尼斯世界纪录。 2. **昆仑行机器人**:创始人为前华为高管任庚,在四个月内快速完成从天使轮到Pre-A轮的多轮融资。 3. **欧拉万象**:由华为具身智能领域“1号员工”周顺波创立,成立后迅速完成多轮融资,产品采用“渐进式进化”路线。 4. **诺因智能**:由前华为诺亚方舟实验室研究员、95后李银川创立,完成5亿元天使++轮融资,专注于生成式具身大模型。 5. **具脑磐石**:创始人为前华为云AI算法创新Lab主任朱森华,走类脑智能技术路线,已完成多轮融资。 此外,贝塔无限、墨奇智能、眸深智能、源升智能、新智具身、智澄AI、启物科技等华为系公司也在今年获得了数额不等的融资。 这些创业者的华为背景多样,包括核心技术高管、“天才少年”计划成员及技术骨干。其创业方向主要分为两大类:一是具身大模型/大脑与整机融合;二是机器人视觉感知与整机研发。华为背景成为其获得资本青睐的重要助力。

marsbit10 分鐘前

拿下86亿元,今年华为系创业者攻占了具身智能融资榜

marsbit10 分鐘前

交易

現貨
活动图片