Angreifer entziehen $6M aus Summer.fi Lazy Summer USDC Vault

- Angreifer entzogen am 6. Juli rund 6 Millionen USDC aus dem Lazy Summer USDC Vault von Summer.fi.
- Der Exploit, finanziert durch einen Morpho-Flashloan und über Uniswap, Curve und Balancer geleitet, vernichtete fast ein Fünftel des TVL von Summer.fi in Höhe von 34,8 Millionen USDC.
- Summer.fi hat alle Lazy Summer Vaults pausiert und ermittelt nun die Ursache.
Angreifer haben rund $6 Millionen von Summer.fi‘s Lazy Summer-Protokoll am 6. Juli entzogen, indem sie einen USDC-Vault ausnutzten, dessen beworbenes Renditeangebot kurzzeitig über 2 Millionen Prozent sprang, laut On-Chain-Sicherheitsfirmen Blockaid und PeckShieldAlert.
Blockaid schrieb auf X dass ihr Exploit-Erkennungssystem den Exploit während seiner Laufzeit identifiziert hatte.
Die Sicherheitsfirma erklärte damals, dass etwa 6 Millionen US-Dollar „bisher abgeflossen“ seien, während die Transaktionen noch in Bewegung waren.
Ein Follow-up-Post von Blockaid veröffentlichte die Exploit-Transaktion, die Wallet des Angreifers, den Exploit-Contract und die Liste der betroffenen Lazy Summer Contracts.
Das Ziel war ein einzelner Vault, den PeckShieldAlert als LazyVault_LowerRisk_USDC, Ticker LVUSDC, identifizierte, eine Strategie, die vom Unternehmen BlockAnalitica risikogemanagt wird.
Laut PeckShieldAlert, „Das angezeigte APY von LVUSDC stieg kurzzeitig auf ~2,08M%“, und fügte hinzu, dass der größte Halter des Vaults nach dem Exploit „mit Torben Jorgensen in Verbindung gebracht wird.“
Wie funktionierte der Summer.fi Angriff?
Laut BlockTempo, das Blockaids Zeitangabe von 05:17 zitierte, führte der Angreifer einen auf Spenden basierenden Inflation-Angriff gegen einen ERC-4626-Vault durch.
Der ERC-4626-Standard ist die Standardschnittstelle für Vaults, die Anteile gegen eingezahlte Token ausstellen, und berechnet den Anteilpreis basierend auf dem Verhältnis der gehaltenen Vermögenswerte zu den ausgegebenen Anteilen.
Wenn ein Angreifer eine kleine Menge von Token direkt in den Vault spendet, könnte er theoretisch dieses Verhältnis verzerren und den Preis eines einzelnen Anteils weit über seinen fairen Wert treiben, dann für mehr einlösen, als er eingezahlt hat.
BlockTempo berichtete, dass die Operation durch ein Flash-Loan finanziert wurde, das von Morpho aufgenommen wurde, ein Darlehen, das in einer Transaktion aufgenommen und zurückgezahlt wurde, wobei die Trades über Uniswap, Curve und Balancer geleitet wurden.
Welche Auswirkungen hat der Exploit auf Summer.fi?
Der ausgenutzte Betrag ist nach Maßstäben der größten Krypto-Breaches bescheiden, aber im Verhältnis zur Größe von Summer.fi ist er groß.
Das Protokoll hat rund 34,8 Millionen US-Dollar an Total Value Locked (TVL), der Großteil davon, und über 32,4 Millionen US-Dollar befinden sich auf Ethereum, laut Defillama-Daten. Der Abfluss von 6 Millionen US-Dollar entspricht fast einem Fünftel der Vermögenswerte der Plattform, was beträchtlich ist.
Summer.fi vermarktet sich als Yield-Aggregator, der Nutzern ermöglicht, „zu borgen, zu multiplizieren und zu verdienen“ über verschiedene Kreditplattformen hinweg, wobei die Lazy Summer Vaults Einzahlungen in Strategien leiten, die auf Protokollen wie Morpho aufgebaut sind.
Q2 2026 sah die meisten Angriffe auf Rekordniveau nach Anzahl der Vorfälle, mit über 83 separaten Exploits. Dieses Quartal war durch viele kleinere Abflüsse gekennzeichnet, und Manipulationen von Aktienkursen und Buchhaltungsdaten stehen neben Brückenfehlern und Diebstahl von Admin-Schlüsseln als wiederkehrende Vektoren.
Summer.fi hat den Angriff anerkannt und auf X geschrieben: „Wir sind uns des heute früh gemeldeten Exploits bewusst und untersuchen die Ursache. Die Protokoll-Wächter pausieren derzeit alle Vaults im gesamten Lazy Summer Protocol.“
Das Team gibt an, dass es weitere Updates bereitstellen wird, sobald sie vorliegen.
Die klügsten Krypto-Köpfe lesen bereits unseren Newsletter. Lust dabei? Mach mit.
Häufig gestellte Fragen
Wie viel wurde von SummerFi gestohlen und wann?
Die On-Chain-Sicherheitsfirma Blockaid schätzt, dass am 6. Juli 2026 etwa 6 Millionen USDC abgezogen wurden; laut BlockTempo, das sich auf Blockaid beruft, begann der Angriff um 05:17 Uhr.
Welcher SummerFi-Vault wurde angegriffen und wie?
PeckShield identifizierte den Hauptbetroffenen als LazyVault_LowerRisk_USDC (LVUSDC), verwaltet durch BlockAnalitica; laut BlockTempo nutzten die Angreifer einen Morpho-Flashloan, um einen Inflationsangriff im Stil einer Spende auf den ERC-4626-Vault durchzuführen, wobei die Trades über Uniswap, Curve und Balancer geleitet wurden.
Wie groß ist SummerFi im Verhältnis zum Verlust?
DefiLlama listet Summer.fi mit einem TVL von rund 33,3 Millionen USDC auf, wobei der Großteil davon auf Ethereum liegt; der gemeldete Verlust von 6 Millionen USDC entspricht somit fast einem Fünftel der Assets des Protokolls.
Haftungsausschluss. Die bereitgestellten Informationen stellen keine Anlageberatung dar. Cryptopolitan.com übernimmt keine Haftung für Investitionen, die auf den auf dieser Seite bereitgestellten Informationen basieren. Wir empfehlen dringend, vor der Entscheidung für eine Anlage unabhängige Recherchen durchzuführen und/oder sich mit einem qualifizierten Fachmann beraten zu lassen.

Hannah Collymore
Hannah ist Autorin und Redakteurin mit fast einem Jahrzehnt Erfahrung im Bloggen und in der Berichterstattung über Events im Krypto-Bereich. Bei Cryptopolitan arbeitet sie an der News-Seite und berichtet sowie analysiert die neuesten Entwicklungen in den Bereichen DeFi, RWA, Krypto-Regulierung, KI und Zukunftstechnologien. Sie hat ihr Studium an der Arcadia University mit einem Abschluss in Betriebswirtschaft abgeschlossen.
















