Exploradores drenam 6M do vault Summer.fi Lazy Summer USDC

- Atacantes drenaram cerca de US$ 6 milhões da caixa Lazy Summer USDC da Summer.fi em 6 de julho.
- A exploração, financiada por um empréstimo flash da Morpho e roteada através da Uniswap, Curve e Balancer, eliminou quase um quinto dos US$ 34,8 milhões de TVL da Summer.fi.
- A Summer.fi pausou todas as caixas Lazy Summer e está investigando a causa raiz.
Os atacantes drenaram cerca de $6 milhões de Summer.fido protocolo Lazy Summer em 6 de julho, explorando uma caixa de USDC cujo rendimento anunciado saltou brevemente para mais de 2 milhões de por cento, de acordo com as firmas de segurança on-chain Blockaid e PeckShieldAlert.
Blockaid escreveu no X que seu sistema de detecção de exploits havia identificado o exploit enquanto ele estava em andamento.
A firma de segurança afirmou então que cerca de $6 milhões haviam sido “drenados até o momento” enquanto as transações ainda estavam em movimento.
Uma publicação de acompanhamento da Blockaid publicou a transação do exploit, a carteira do atacante, o contrato do exploit e a lista de contratos Lazy Summer afetados.
O alvo era uma única caixa que a PeckShieldAlert identificou como LazyVault_LowerRisk_USDC, ticker LVUSDC, uma estratégia gerenciada por risco pela firma BlockAnalitica.
De acordo com PeckShieldAlert, “O APY exibido do LVUSDC disparou brevemente para ~2,08M%,” e acrescentou que o maior detentor da caixa após o exploit “parece estar associado a Torben Jorgensen.”
Como funcionou a Summer.fi exploração?
De acordo com BlockTempo, que citou o horário da Blockaid de 05:17, o atacante executou um ataque de inflação baseado em doações contra uma caixa ERC-4626.
O padrão ERC-4626 é a interface padrão para caixas que emitem ações contra tokens depositados, e calcula o preço da ação com base na proporção de ativos detidos em relação às ações em circulação.
Se um atacante doar uma pequena quantidade de tokens diretamente para a caixa, eles poderiam teoricamente distorcer essa proporção e empurrar o preço de uma única ação muito acima de seu valor justo, então resgatar por mais do que colocaram.
A BlockTempo relatou que a operação foi financiada por um empréstimo relâmpago (flash loan) tomado do Morpho, um empréstimo tomado e reembolsado dentro de uma única transação, com as negociações roteadas através da Uniswap, Curve e Balancer.
Qual o impacto da exploração na Summer.fi?
O valor explorado é modesto pelos padrões dos maiores vazamentos de criptomoedas, mas é grande em relação ao tamanho da Summer.fi.
O protocolo tem cerca de $34,8 milhões em valor total bloqueado, a maior parte dele, e mais de $32,4 milhões estão na Ethereum, de acordo com os dados da Defillama. A drenagem de $6 milhões é próxima de um quinto dos ativos da plataforma, o que é substancial.
A Summer.fi se comercializa como um agregador de rendimento que permite aos usuários “empréstimos, multiplicação e ganhos” em várias plataformas de empréstimo, com as caixas Lazy Summer direcionando depósitos para estratégias construídas em protocolos como o Morpho.
Q2 2026 viu o maior número de ataques em número de incidentes, com mais de 83 exploits separados. Esse trimestre foi caracterizado por muitas drenagens menores, e manipulações de preço de ações e contábeis se juntam a falhas de pontes e roubo de chaves de administrador como vetores recorrentes.
A Summer.fi reconheceu o ataque, escrevendo no X: “Estamos cientes do exploit relatado um pouco mais cedo hoje e estamos investigando a causa raiz. Os guardiões do protocolo estão atualmente pausando todas as Caixas em todo o Lazy Summer Protocol.”
A equipe afirma que fornecerá mais atualizações à medida que surgirem.
As mentes mais inteligentes do setor de criptomoedas já leem nosso boletim informativo. Quer entrar? Junte-se a eles.
Perguntas Frequentes
Quanto foi roubado da SummerFi e quando?
A empresa de segurança on-chain Blockaid estimou que cerca de US$ 6 milhões foram drenados em 6 de julho de 2026, e a BlockTempo, citando a Blockaid, indicou que o ataque começou às 05:17.
Qual caixa da SummerFi foi explorada e como?
A PeckShield identificou a principal caixa afetada como LazyVault_LowerRisk_USDC (LVUSDC), gerenciada quanto ao risco pela BlockAnalitica; segundo a BlockTempo, o atacante usou um empréstimo flash da Morpho para executar um ataque de inflação estilo doação na caixa ERC-4626, roteando negociações pela Uniswap, Curve e Balancer.
Qual é o tamanho da SummerFi em relação à perda?
O DefiLlama lista a Summer.fi com aproximadamente US$ 33,3 milhões em valor total bloqueado, a maioria deles na Ethereum, portanto, a perda relatada de US$ 6 milhões equivale a quase um quinto dos ativos do protocolo.
Aviso. As informações fornecidas não constituem aconselhamento de negociação. Cryptopolitan.com não assume responsabilidade por quaisquer investimentos realizados com base nas informações fornecidas nesta página. Recomendamos fortemente a realização de pesquisa independente e/ou consulta a um profissional qualificado antes de tomar qualquer decisão de investimento.

Hannah Collymore
Hannah é escritora e editora com quase uma década de experiência em redação de blogs e cobertura de eventos no espaço cripto. Na Cryptopolitan, Hannah contribui para a página de notícias, relatando e analisando os últimos desenvolvimentos nos setores DeFi, RWA, regulação cripto, IA e tecnologias de fronteira. Ela se formou na Universidade Arcadia com graduação em Administração de Empresas.
















