ru
Назад к списку

Взломщики выкачали 6 миллионов долларов из Summer.fi Lazy Summer contract hack

source-logo  cryptopolitan.com 06 Июль 2026 08:08, UTC

злоумышленники похитили около 6 миллионов долларов из Summer.fi, используя уязвимость хранилища $USDC, заявленная доходность которого на короткое время превысила 2 миллиона процентов.

Компания Blockaid сообщила на X , что её система обнаружения эксплойтов выявилаdentещё на стадии его использования.

Тогда охранная фирма заявила, что на данный момент "утекло" около 6 миллионов долларов, пока сделки еще продолжались.

В последующем сообщении от Blockaid была опубликована информация о транзакции, использованной для эксплуатации уязвимости, кошелек злоумышленника,tracна использование уязвимости и список затронутыхtracLazy Summer.

Целью было единственное хранилище, которое PeckShieldAlertdentкак LazyVault_LowerRisk_$USDC, тикер LVUSDC, стратегия, управление рисками которой осуществляла фирма BlockAnalitica.

Согласно PeckShieldAlert, «отображаемая годовая доходность LVUSDC кратковременно подскочила до ~2,08 млн%», и добавлено, что крупнейшим держателем хранилища после взлома «по всей видимости, является Торбен Йоргенсен».

Как Summer.fi ?

Согласно BlockTempo, ссылающемуся на данные Blockaid за 05:17, злоумышленник провел атаку с использованием инфляции, основанную на пожертвованиях, против хранилища ERC-4626.

Стандарт ERC-4626 является интерфейсом по умолчанию для хранилищ, выпускающих акции за депонированные токены, и рассчитывает цену акции на основе соотношения имеющихся активов к количеству находящихся в обращении акций.

Если злоумышленник внесет небольшое количество токенов непосредственно в хранилище, он теоретически может исказить это соотношение и поднять цену одной акции намного выше ее справедливой стоимости, а затем выкупить ее за большую сумму, чем вложил.

Издание BlockTempo сообщило, что операция финансировалась за счет мгновенного кредита, взятого у Morpho, — кредита, заимствованного и погашенного в рамках одной транзакции, при этом сделки проводились через Uniswap, Curve и Balancer.

Каковы последствия этой уязвимости для Summer.fi?

По меркам крупнейших взломов в криптоиндустрии, масштабы взлома невелики, но они велики по сравнению с масштабами взлома Summer.fi

, в протоколе заблокировано около 34,8 миллионов долларов, большая часть которых приходится на Ethereum, при этом более 32,4 миллионов долларов находятся в сети EthereumСогласно Defiданным. Отток в размере 6 миллионов долларов составляет почти пятую часть активов платформы, что является существенной суммой.

Summer.fi позиционирует себя как агрегатор доходности, позволяющий пользователям «занимать, приумножать и зарабатывать» на различных кредитных площадках, а хранилища Lazy Summer направляют депозиты в стратегии, построенные на таких протоколах, как Morpho.

Во втором квартале 2026 года было зафиксировано наибольшее количество атак за всю историю наблюдений поdent — более 83 отдельных случаев использования уязвимостей. Этот квартал характеризовался множеством мелких атак, а манипуляции с ценами акций и бухгалтерской отчетностью, наряду с уязвимостями в мостах и кражей административных ключей, являются повторяющимися векторами атак.

Summer.fi подтвердил атаку, написав на X: «Нам стало известно о выявленной сегодня уязвимости, и мы расследуем ее причину. В настоящее время хранители протокола приостанавливают работу всех хранилищ в рамках протокола Lazy Summer».

Команда заявляет, что будет предоставлять дополнительную информацию по мере её поступления.

cryptopolitan.com