злоумышленники похитили около 6 миллионов долларов из Summer.fi, используя уязвимость хранилища $USDC, заявленная доходность которого на короткое время превысила 2 миллиона процентов.
Компания Blockaid сообщила на X , что её система обнаружения эксплойтов выявилаdentещё на стадии его использования.
Тогда охранная фирма заявила, что на данный момент "утекло" около 6 миллионов долларов, пока сделки еще продолжались.
В последующем сообщении от Blockaid была опубликована информация о транзакции, использованной для эксплуатации уязвимости, кошелек злоумышленника,tracна использование уязвимости и список затронутыхtracLazy Summer.
Целью было единственное хранилище, которое PeckShieldAlertdentкак LazyVault_LowerRisk_$USDC, тикер LVUSDC, стратегия, управление рисками которой осуществляла фирма BlockAnalitica.
Согласно PeckShieldAlert, «отображаемая годовая доходность LVUSDC кратковременно подскочила до ~2,08 млн%», и добавлено, что крупнейшим держателем хранилища после взлома «по всей видимости, является Торбен Йоргенсен».
Как Summer.fi ?
Согласно BlockTempo, ссылающемуся на данные Blockaid за 05:17, злоумышленник провел атаку с использованием инфляции, основанную на пожертвованиях, против хранилища ERC-4626.
Стандарт ERC-4626 является интерфейсом по умолчанию для хранилищ, выпускающих акции за депонированные токены, и рассчитывает цену акции на основе соотношения имеющихся активов к количеству находящихся в обращении акций.
Если злоумышленник внесет небольшое количество токенов непосредственно в хранилище, он теоретически может исказить это соотношение и поднять цену одной акции намного выше ее справедливой стоимости, а затем выкупить ее за большую сумму, чем вложил.
Издание BlockTempo сообщило, что операция финансировалась за счет мгновенного кредита, взятого у Morpho, — кредита, заимствованного и погашенного в рамках одной транзакции, при этом сделки проводились через Uniswap, Curve и Balancer.
Каковы последствия этой уязвимости для Summer.fi?
По меркам крупнейших взломов в криптоиндустрии, масштабы взлома невелики, но они велики по сравнению с масштабами взлома Summer.fi
, в протоколе заблокировано около 34,8 миллионов долларов, большая часть которых приходится на Ethereum, при этом более 32,4 миллионов долларов находятся в сети EthereumСогласно Defiданным. Отток в размере 6 миллионов долларов составляет почти пятую часть активов платформы, что является существенной суммой.
Summer.fi позиционирует себя как агрегатор доходности, позволяющий пользователям «занимать, приумножать и зарабатывать» на различных кредитных площадках, а хранилища Lazy Summer направляют депозиты в стратегии, построенные на таких протоколах, как Morpho.
Во втором квартале 2026 года было зафиксировано наибольшее количество атак за всю историю наблюдений поdent — более 83 отдельных случаев использования уязвимостей. Этот квартал характеризовался множеством мелких атак, а манипуляции с ценами акций и бухгалтерской отчетностью, наряду с уязвимостями в мостах и кражей административных ключей, являются повторяющимися векторами атак.
Summer.fi подтвердил атаку, написав на X: «Нам стало известно о выявленной сегодня уязвимости, и мы расследуем ее причину. В настоящее время хранители протокола приостанавливают работу всех хранилищ в рамках протокола Lazy Summer».
Команда заявляет, что будет предоставлять дополнительную информацию по мере её поступления.