Les attaquants ont drainé $6M du vault USDC Lazy Summer de Summer.fi

- Les attaquants ont vidé environ 6 millions de dollars du coffre-fort Lazy Summer USDC de Summer.fi le 6 juillet.
- L'exploitation, financée par un prêt flash Morpho et acheminée via Uniswap, Curve et Balancer, a anéanti près d'un cinquième des TVL de Summer.fi, soit 34,8 millions de dollars.
- Summer.fi a suspendu tous les coffres-forts Lazy Summer et enquête sur la cause racine.
Les attaquants ont drainé environ $6 millions de Summer.file protocole Lazy Summer de Summer.fi le 6 juillet, en exploitant un vault USDC dont le rendement annoncé a brièvement dépassé 2 millions de pour cent, selon les firmes de sécurité sur chaîne Blockaid et PeckShieldAlert.
Blockaid a écrit sur X que son système de détection d'exploits avait identifié l'exploitation lorsqu'elle était en cours.
La firme de sécurité a alors déclaré qu'environ 6 millions de dollars avaient été « drainés jusqu'à présent » tandis que les transactions étaient encore en mouvement.
Un message de suivi de Blockaid a publié la transaction d'exploitation, le portefeuille de l'attaquant, le contrat d'exploitation et la liste des contrats Lazy Summer affectés.
La cible était un seul vault que PeckShieldAlert a identifié comme LazyVault_LowerRisk_USDC, ticker LVUSDC, une stratégie gérée par le risque par la firme BlockAnalitica.
Selon PeckShieldAlert« Le APY affiché de LVUSDC a brièvement atteint ~2,08 M% », et a ajouté que le plus grand détenteur du vault après l'exploitation « semble être associé à Torben Jorgensen ».
Comment s'est déroulée l' Summer.fi attaque ?
Selon BlockTempo, qui a cité le moment de 05:17 de Blockaid, l'attaquant a exécuté une attaque d'inflation basée sur les dons contre un vault ERC-4626.
La norme ERC-4626 est l'interface par défaut pour les vaults qui émettent des parts contre des tokens déposés, et elle calcule le prix des parts en fonction du ratio des actifs détenus par rapport aux parts en circulation.
Si un attaquant fait un don d'une petite quantité de tokens directement dans le vault, il pourrait théoriquement fausser ce ratio et pousser le prix d'une seule part bien au-dessus de sa valeur réelle, puis échanger contre plus qu'il n'a investi.
BlockTempo a rapporté que l'opération a été financée par un prêt flash pris sur Morpho, un prêt emprunté et remboursé en une seule transaction, avec les trades acheminés via Uniswap, Curve et Balancer.
Quel est l'impact de l'exploitation sur Summer.fi?
Le montant exploité est modeste par rapport aux normes des plus grandes brèches de l'industrie crypto, mais il est important par rapport à la taille de Summer.fi.
Le protocole compte environ 34,8 millions de dollars de valeur totale bloquée, dont la majeure partie, et plus de 32,4 millions de dollars sont sur Ethereum, selon les données Defillama. Le drain de 6 millions de dollars est proche d'un cinquième des actifs de la plateforme, ce qui est substantiel.
Summer.fi se présente comme un agrégateur de rendement qui permet aux utilisateurs de « emprunter, multiplier et gagner » sur les plateformes de prêt, les vaults Lazy Summer acheminant les dépôts vers des stratégies construites sur des protocoles tels que Morpho.
T2 2026 a connu le plus d'attaques sur la base du nombre d'incidents, avec plus de 83 exploitations distinctes. Ce trimestre a été caractérisé par de nombreux petits drains, et les manipulations de prix des parts et de comptabilité côtoient les failles de ponts et le vol de clés d'administrateur comme vecteurs récurrents.
Summer.fi a reconnu l'attaque, écrivant sur X : « Nous sommes au courant de l'exploitation signalée un peu plus tôt aujourd'hui et nous en enquêtons sur la cause racine. Les gardiens du protocole sont actuellement en train de suspendre tous les Vaults à travers le Lazy Summer Protocol. »
L'équipe indique qu'elle fournira plus de mises à jour au fur et à mesure.
Ne vous contentez pas de lire les actualités crypto. Comprenez-les. Abonnez-vous à notre newsletter. C'est gratuit.
FAQ
Combien a été volé à SummerFi et quand ?
La société de sécurité on-chain Blockaid a estimé qu'environ 6 millions de dollars ont été soutirés le 6 juillet 2026 ; selon BlockTempo, citant Blockaid, l'attaque a débuté à 05:17.
Quel coffre-fort SummerFi a été exploité et comment ?
PeckShield a identifié le coffre-fort principal touché comme étant LazyVault_LowerRisk_USDC (LVUSDC), géré en matière de risque par BlockAnalitica ; selon BlockTempo, l'attaquant a utilisé un prêt flash Morpho pour mener une attaque d'inflation de type don sur le coffre-fort ERC-4626, en acheminant les trades via Uniswap, Curve et Balancer.
Quelle est l'ampleur de SummerFi par rapport à la perte ?
DefiLlama liste Summer.fi avec environ 33,3 millions de dollars de valeur totale verrouillée, dont la majeure partie sur Ethereum, ce qui signifie que la perte signalée de 6 millions de dollars représente près d'un cinquième des actifs du protocole.
Avertissement. Les informations fournies ne constituent pas des conseils en matière de trading. Cryptopolitan.com décline toute responsabilité concernant les investissements réalisés sur la base des informations fournies sur cette page. Nous recommandons vivement une recherche indépendante et/ou une consultation avec un professionnel qualifié avant de prendre toute décision d'investissement.

Hannah Collymore
Hannah est rédactrice et éditrice avec près de dix ans d'expérience dans la rédaction de blogs et le reporting d'événements dans l'espace crypto. Chez Cryptopolitan, Hannah contribue à la page actualités, en rapportant et en analysant les derniers développements dans les secteurs de la DeFi, des RWA, de la régulation des crypto-monnaies, de l'IA et des technologies de pointe. Elle est diplômée de l'Université Arcadia avec un diplôme en administration des affaires.
















