Хакеры атаковали Summer.fi: из DeFi-протокола похищено $6 млн
<p><strong>Протокол децентрализованных финансов Summer.fi взломали. По предварительным данным, ущерб уже достиг более $6 млн. Об уязвимости сообщили компании Blockaid, Certik, PeckShield и BlockSec в публикациях в X.</strong></p>
<p>Эксперты по безопасности раскрыли адрес злоумышленника, смарт-контракт эксплойта и уязвимые контракты Lazy Summer.</p>
<section class="c-bic-highlighted-text mb-8 md:mb-12 " id="block_6a4b9db0d906d">
<div class="flex items-center gap-5 px-5 py-4 rounded-xl bg-grey-50 text-dark-grey-700">
<svg class="min-w-5 h-5 text-blue-600" fill="none" height="28" viewBox="0 0 28 28" width="28" xmlns="http://www.w3.org/2000/svg"><path d="m11.195 26.6 1.4-9.8h-4.9c-.812 0-.798-.448-.532-.924.266-.476.07-.112.098-.168L16.795 1.4l-1.4 9.8h4.9c.686 0 .784.462.658.714l-.098.21-9.66 14.476Z" fill="currentColor"></path></svg>
<div class="bic-block-highlighted-paragraph-content p3 p3--ns [&_p:last-child]:!mb-0 [&_p]:!leading-6 [&_p]:!font-body [&_p]:!text-4 [&_a]:!text-blue-600">
<p><strong><em>Хотите еще эксклюзивных новостей и аналитики? Подписывайтесь на наш</em></strong><a href="https://t.me/beincrypto_trading"><strong><em> телеграм-канал</em></strong></a><strong><em>, обсуждайте новости и делитесь мнениями о последних событиях рынка в чате!</em></strong></p>
</div>
</div>
</section>
<h2 class="bic-gutenberg-heading wp-heading wp-block-heading" id="h-в-ходе-атаки-на-defi-протокол-summer-fi-похищено-около-6-млн">В ходе атаки на DeFi-протокол Summer.fi похищено около $6 млн</h2>
<p><a href="https://x.com/blockaid_/status/2074004564060045459" rel="noreferrer noopener nofollow" target="_blank">Blockaid</a> сообщила, что система мониторинга зафиксировала инцидент в понедельник утром. Объем потерь оценивается примерно в $6 млн. В посте указаны ончейн-адреса, связанные с атакой:</p>
<ul class="bic-gutenberg-list wp-list list-disc ">
<li>Адрес злоумышленника: 0x7BF716167B48CF527725722C6d79494b45B3BDCa</li>
<li>Смарт-контракт эксплойта: 0x0514F827C129C16418a0933E03C99A6AF982FC61</li>
<li>Пострадавшие контракты Summer.fi и Lazy Summer:
<ul class="bic-gutenberg-list wp-list list-disc ">
<li>0x98C49e13bf99D7CAd8069faa2A370933EC9EcF17</li>
<li>0xA9ca4909700505585B1aD2a1579dA3b670FFA9c4</li>
<li>0xE9cDA459bED6dcfb8AC61CD8cE08E2D52370cB06</li>
</ul>
</li>
</ul>
<p><a href="https://x.com/PeckShieldAlert/status/2074009833909682307" rel="noreferrer noopener nofollow" target="_blank">Аналитики PeckShield назвали </a>главным пострадавшим хранилище LazyVault_LowerRisk_USDC (LVUSDC), за рисками которого следит Block Analitica. По их словам, после атаки отображаемая доходность (APY) внутри хранилища кратковременно достигла 2,08 млн. <a href="https://x.com/CertiKAlert/status/2074005902362132625" rel="noreferrer noopener nofollow" target="_blank">Исследователи Certik сообщили </a>об использовании флеш-кредита на $65,4 млн для манипуляции ликвидностью.</p>
<p>Summer.fi (ранее Oasis.app) — это основной интерфейс Lazy Summer Protocol, ончейн-системы хранилищ, автоматически распределяющей депозиты между DeFi-источниками дохода вроде Aave и Morpho. </p>
<p>Токен SUMR просел в цене на 5,3% за сутки и на момент аналитики торговался вблизи $0,00193. Глобальный рынок за это время прибавил более 1% за тот же период.</p>
<figure class="wp-block-image size-full"><img alt="Динамика цены токена SUMR" class="wp-image-384648" src="https://assets.beincrypto.com/img/9i1u4-wUYklzzxAjvROaGCtCU2g=/smart/bfb895e2250148b88f9f4d7746afd5a8" /><figcaption class="wp-element-caption">Динамика цены токена SUMR. Источник: <a href="https://www.coingecko.com/en/coins/summer-2" rel="noreferrer noopener nofollow" target="_blank">CoinGecko</a></figcaption></figure>
<h2 class="bic-gutenberg-heading wp-heading wp-block-heading">Технические детали атаки</h2>
<p>По данным аналитической компании BlockSec Phalcon, первопричиной атаки стала уязвимость в оценке позиций внутри интеграций Ark протокола Summer.fi. Компоненты MorphoV2VaultArk и SiloManagedVaultArk, судя по всему, оценивали позиции через спотовый обменный курс нижестоящих хранилищ.</p>
<p>Это позволяло искусственно завышать отчетный показатель totalAssets внутри одной транзакции, а затем переносить это искажение в учет FleetCommander. Перед основной атакой злоумышленник сначала накопил крупный объем устаревших токенов vgUSDC, вероятно, почти бесплатно, что стало важным элементом для последующего искажения цены доли.</p>
<p><a href="https://x.com/Phalcon_xyz/status/2074089672775725208" rel="noreferrer noopener nofollow" target="_blank">По оценке BlockSec Phalcon</a>, сама атака развернулась в три этапа. Сначала злоумышленник запустил перераспределение средств в хранилищах, что исказило ценообразование долей нижестоящих хранилищ. Затем он внес депозит, чтобы получить завышенную долю участия. На последнем этапе он вывел средства против завышенного учета активов FleetCommander, извлекая деньги из протокола.</p>
<figure class="wp-block-image size-full"><img alt="Схема транзакции с использованием флеш-займа Morpho" class="wp-image-384721" src="https://assets.beincrypto.com/img/Lr6m0cDqXdWCzy2XDtyoffalI8U=/smart/f74dc7830b9643159f669878c024bb06" /><figcaption class="wp-element-caption">Разбор ончейн-транзакции: флеш-займ Morpho, депозит в vault и перераспределение средств. Источник: <a href="https://x.com/Phalcon_xyz/status/2074089672775725208" rel="noreferrer noopener nofollow" target="_blank">BlockSec</a></figcaption></figure>
<p>По данным <a href="https://defillama.com/hacks" rel="noreferrer noopener nofollow" target="_blank">DeFiLlama</a>, инцидент стал вторым по счету криптовзломом, зафиксированным в июле. Ранее, в июне, на фоне <a href="https://ru.beincrypto.com/kripto-vzlomy-iyun-2026-obshchie-poteri/" rel="noreferrer noopener" target="_blank">серии атак</a> криптоплатформы потеряли $75,87 млн в результате 40 хакерских атак. При этом больше всего цифровых средств было утрачено из-за инцидента с Humanity Protocol (H).</p>
<p><strong><em>