Gli aggressori drenano $6M dal vault USDC Lazy Summer di Summer.fi

- Gli attaccanti hanno drenato circa 6 milioni di dollari dal vault Lazy Summer USDC di Summer.fi il 6 luglio.
- L'exploit, finanziato da un flash loan su Morpho e instradato attraverso Uniswap, Curve e Balancer, ha azzerato quasi un quinto dei 34,8 milioni di dollari di TVL di Summer.fi.
- Summer.fi ha sospeso tutti i vault Lazy Summer e sta indagando sulla causa radice.
Gli aggressori hanno drenato circa $6 milioni da Summer.fidel protocollo Lazy Summer il 6 luglio, sfruttando un vault USDC il cui rendimento pubblicizzato è balzato brevemente oltre il 2 milioni di percento, secondo le società di sicurezza on-chain Blockaid e PeckShieldAlert.
Blockaid ha scritto su X che il suo sistema di rilevamento degli exploit aveva identificato l'exploit mentre era in corso.
La società di sicurezza ha dichiarato allora che circa 6 milioni di dollari erano stati "drenati finora" mentre le transazioni erano ancora in movimento.
Un post di follow-up di Blockaid ha pubblicato la transazione dell'exploit, il wallet dell'attaccante, il contratto dell'exploit e l'elenco dei contratti Lazy Summer interessati.
Il bersaglio era un singolo vault che PeckShieldAlert ha identificato come LazyVault_LowerRisk_USDC, ticker LVUSDC, una strategia gestita per il rischio dalla società BlockAnalitica.
Secondo PeckShieldAlert, "L'APY visualizzato di LVUSDC è balzato brevemente a ~2,08M%", e ha aggiunto che il detentore più grande del vault dopo l'exploit "sembra essere associato a Torben Jorgensen."
Come ha funzionato l' Summer.fi attacco?
Secondo BlockTempo, che ha citato i tempi di Blockaid alle 05:17, l'attaccante ha eseguito un attacco di inflazione basato su donazioni contro un vault ERC-4626.
Lo standard ERC-4626 è l'interfaccia predefinita per i vault che emettono azioni contro i token depositati e calcola il prezzo delle azioni in base al rapporto tra le attività detenute e le azioni in circolazione.
Se un attaccante dona una piccola quantità di token direttamente nel vault, potrebbe teoricamente distorcere quel rapporto e spingere il prezzo di una singola azione ben al di sopra del suo valore equo, per poi riscattare più di quanto ha versato.
BlockTempo ha riportato che l'operazione è stata finanziata da un prestito flash preso da Morpho, un prestito preso e rimborsato all'interno di una singola transazione, con i trades instradati attraverso Uniswap, Curve e Balancer.
Qual è l'impatto dell'exploit su Summer.fi?
La cifra sfruttata è modesta rispetto agli standard dei più grandi attacchi nel mondo cripto, ma è grande rispetto alle dimensioni di Summer.fi.
Il protocollo ha circa 34,8 milioni di dollari di valore totale bloccato, la maggior parte dei quali, e oltre 32,4 milioni di dollari sono su Ethereum, per i dati di Defillama. Il drenaggio di 6 milioni di dollari è vicino a un quinto delle attività della piattaforma, il che è considerevole.
Summer.fi si presenta come un aggregatore di rendimento che consente agli utenti di "prestitare, moltiplicare ed guadagnare" su diverse piattaforme di prestito, con i vault Lazy Summer che instradano i depositi in strategie costruite su protocolli come Morpho.
Q2 2026 ha visto il maggior numero di attacchi per numero di incidenti, con oltre 83 exploit separati. Quel trimestre è stato caratterizzato da molti drenaggi di piccole dimensioni, e le manipolazioni del prezzo delle azioni e della contabilità si affiancano a difetti dei bridge e furto di chiavi admin come vettori ricorrenti.
Summer.fi ha riconosciuto l'attacco, scrivendo su X: "Siamo a conoscenza dell'exploit segnalato un po' prima oggi e stiamo indagando sulla causa radice. I guardiani del protocollo stanno attualmente mettendo in pausa tutti i Vault su tutto il Lazy Summer Protocol."
Il team afferma che fornirà più aggiornamenti man mano che arriveranno.
Se stai leggendo questo, sei già avanti. Resta così con la nostra newsletter.
Domande frequenti
Quanto è stato rubato da SummerFi e quando?
La società di sicurezza on-chain Blockaid ha stimato che circa 6 milioni di dollari siano stati drenati il 6 luglio 2026; BlockTempo, citando Blockaid, ha indicato l'inizio dell'attacco alle 05:17.
Quale vault di SummerFi è stato compromesso e come?
PeckShield ha identificato il vault principale interessato come LazyVault_LowerRisk_USDC (LVUSDC), gestito con criteri di rischio da BlockAnalitica; secondo BlockTempo, l'attaccante ha utilizzato un flash loan su Morpho per eseguire un attacco di inflazione di tipo donativo sul vault ERC-4626, instradando gli scambi attraverso Uniswap, Curve e Balancer.
Quanto è grande SummerFi rispetto alla perdita?
DefiLlama indica Summer.fi con circa 33,3 milioni di dollari in valore totale bloccato (TVL), la maggior parte dei quali su Ethereum, quindi la perdita riportata di 6 milioni di dollari corrisponde a circa un quinto delle attività del protocollo.
Disclaimer. Le informazioni fornite non costituiscono consulenza finanziaria. Cryptopolitan.com non si assume alcuna responsabilità per eventuali investimenti basati sulle informazioni presenti in questa pagina. Si raccomanda vivamente di effettuare ricerche autonome e/o consultare un professionista qualificato prima di prendere qualsiasi decisione di investimento.

Hannah Collymore
Hannah è una scrittrice e redattrice con quasi un decennio di esperienza nella scrittura di blog e nella copertura di eventi nel settore delle criptovalute. Presso Cryptopolitan, Hannah contribuisce alla pagina delle notizie, riportando e analizzando gli ultimi sviluppi nei settori DeFi, RWA, regolamentazione crypto, intelligenza artificiale e tecnologie emergenti. Si è laureata all'Arcadia University con una laurea in Amministrazione Aziendale.
















