Больше не нужно искать — необходимые
обучающие материалы и подсказки всегда под рукой

Команда Summer.fi объявила о завершении работы после взлома на 6,04 миллиона долларов. Интерфейс пользователя будет функционировать до 31 августа, а будущее самого протокола решит управляющая им децентрализованная автономная организация.
Разработчики заявили, что не видят другого жизнеспособного пути, кроме прекращения деятельности.
Summer.fi просуществовал около семи лет. Два года команда работала в составе Maker Foundation, а в июне 2021 года выделилась в самостоятельный проект. За это время услугами Oasis.app и Summer.fi воспользовались более 50 тысяч человек.
Общая заблокированная стоимость Lazy Summer Protocol достигала 200 миллионов долларов за первые девять месяцев. К моменту атаки этот показатель сократился примерно до 22 миллионов долларов.
Шестого июля злоумышленник повлиял на чистую стоимость активов двух USDC-хранилищ Lazy Summer Protocol в сети Ethereum и вывел около 6,04 миллиона долларов одной атомарной транзакцией. Хранилище с низким риском потеряло около 5,64 миллиона долларов, а продукт с повышенным риском — около 400 тысяч.
Для атаки использовались токены хранилища Silo Varlamore USDC Growth с устаревшей оценкой. Их внесли в стратегию Ark, которую уже выводили из эксплуатации. Депозитный лимит Ark был установлен на ноль, но стратегию не удалили из активного набора FleetCommander, поэтому ее активы продолжали учитываться при расчете чистой стоимости долей хранилища.
Ключевым условием атаки стал незавершенный операционный процесс: Ark находился на этапе отключения, но все еще влиял на расчет стоимости активов. Отдельной ошибки в коде смарт-контрактов команда не обнаружила.
Злоумышленник воспользовался этим, чтобы искусственно увеличить оценку активов и получить реальные ликвидные средства из других стратегий. Для операции он привлек флэш-кредиты более чем на 65 миллионов долларов.
По данным команды, подготовка началась не позднее шестого апреля. Связанные с атакующим кошельки постепенно накапливали токены Silo для манипуляции. После погашения флэш-кредитов злоумышленник конвертировал прибыль в DAI, а часть средств направил через Tornado Cash с помощью промежуточного кошелька.
Разработчики сообщили, что значительная часть их собственных средств находилась в пострадавших хранилищах. Финансовые потери лишили проект резервов для восстановления и продолжения работы.
После атаки все хранилища Lazy Summer Protocol приостановили, а лимиты депозитов в продуктах под управлением ДАО установили на ноль. Организация проводит процедуры для возобновления вывода средств и погашения долей по всем хранилищам.
После восстановления функций они появятся в интерфейсе Summer.fi. Служба поддержки и Discord проекта продолжат работу до конца августа.
Основатель Aave Стани Кулечов назвал Summer.fi одним из первопроходцев DeFi. Он отметил, что это показывает, насколько высоки ставки и издержки при создании качественной и безопасной точки доступа к DeFi, и назвал семилетний путь команды хорошим путешествием.
Закрытие Summer.fi произошло вскоре после аналогичного решения DeFi-сервиса Zapper, команда которого объяснила это сложными рыночными условиями и неустойчивой бизнес-моделью.
Напомним, в первой половине года криптопроекты потеряли около 972 миллионов долларов в результате 207 инцидентов.
Популярные новости: