Злоумышленники вывели $6M из USDC-хранилища Summer.fi Lazy Summer

- Атакующие вывели около 6 млн долларов из хранилища Lazy Summer USDC протокола Summer.fi 6 июля.
- Эксплойт, профинансированный через флеш-кредит Morpho и маршрутизированный через Uniswap, Curve и Balancer, уничтожил почти пятую часть TVL Summer.fi в размере 34,8 млн долларов.
- Summer.fi приостановил работу всех хранилищ Lazy Summer и расследует первопричину инцидента.
Злоумышленники вывели около $6 миллионов из Summer.fiпротокола Lazy Summer на Summer.fi 6 июля, воспользовавшись уязвимостью в USDC-хранилище, объявленная доходность которого временно превысила 2 миллиона процентов, согласно данным фирм по безопасности блокчейна Blockaid и PeckShieldAlert.
Blockaid написал в X что их система обнаружения эксплойтов выявила атаку, когда она еще продолжалась.
Фирма по безопасности тогда заявила, что к тому моменту было выведено около 6 миллионов долларов, пока транзакции еще обрабатывались.
В последующем посте Blockaid опубликовала транзакцию эксплойта, кошелек злоумышленника, контракт эксплойта и список затронутых контрактов Lazy Summer.
Целью стало одно хранилище, которое PeckShieldAlert идентифицировала как LazyVault_LowerRisk_USDC (тикер LVUSDC) — стратегию с управлением рисками от фирмы BlockAnalitica.
Согласно PeckShieldAlert«Отображаемая APY LVUSDC временно выросла до ~2,08 млн%», — добавили они, отметив, что крупнейший держатель хранилища после эксплойта «по-видимому, связан с Торбеном Йоргенсеном».
Как именно Summer.fi произошла атака?
Согласно BlockTempo, сославшись на время, указанное Blockaid (05:17), сообщила, что злоумышленник провел атаку на инфляцию на основе пожертвований против хранилища по стандарту ERC-4626.
Стандарт ERC-4626 является интерфейсом по умолчанию для хранилищ, выпускающих акции в обмен на депонированные токены, и он рассчитывает цену акции на основе соотношения активов к количеству выпущенных акций.
Если злоумышленник пожертвует небольшое количество токенов непосредственно в хранилище, он теоретически может исказить это соотношение и значительно завысить цену одной акции, а затем выкупить больше, чем внес.
BlockTempo сообщила, что операция была профинансирована за счет флеш-кредита, взятого в Morpho, который был взят и погашен в рамках одной транзакции, при этом сделки были маршрутизированы через Uniswap, Curve и Balancer.
Какое влияние эксплойт оказал на Summer.fi?
Сумма ущерба невелика по стандартам крупнейших взломов в криптоиндустрии, но значительна относительно масштабов Summer.fi.
У протокола заблокировано около 34,8 миллиона долларов общей заблокированной стоимости (TVL), большая часть из которых, и более 32,4 миллиона долларов находится в сети Ethereum, согласно данным Defillama. Сумма в 6 миллионов долларов составляет около пятой части активов платформы, что является значительной суммой.
Summer.fi позиционирует себя как агрегатор доходности, позволяющий пользователям «брать в долг, умножать и зарабатывать» на различных платформах кредитования, при этом Vaults Lazy Summer направляют депозиты в стратегии, построенные на протоколах, таких как Morpho.
Q2 2026 стал периодом с наибольшим количеством атак в истории по количеству инцидентов — более 83 отдельных эксплойтов. Этот квартал характеризовался множеством мелких выводов средств, а манипуляции с ценой акций и бухгалтерским учетом наряду с уязвимостями мостов и кражей административных ключей стали повторяющимися векторами атак.
Summer.fi признала атаку, написав в X: «Мы узнали о сообщаемом эксплойте немного ранее сегодня и расследуем его первопричину. Стражи протокола в настоящее время приостанавливают работу всех Vaults в рамках Lazy Summer Protocol».
Команда заявляет, что будет предоставлять дополнительные обновления по мере их появления.
Не просто читайте новости о криптовалютах. Понимайте их. Подпишитесь на нашу рассылку. Это бесплатно.
Часто задаваемые вопросы
Сколько было украдено у SummerFi и когда?
Ончейн-компания по безопасности Blockaid оценила сумму вывода примерно в 6 млн долларов, произошедший 6 июля 2026 года; BlockTempo, ссылаясь на данные Blockaid, зафиксировал начало атаки в 05:17.
Какое хранилище SummerFi подверглось взлому и каким образом?
PeckShield определил основное затронутое хранилище как LazyVault_LowerRisk_USDC (LVUSDC), управляемое с учетом рисков компанией BlockAnalitica; согласно данным BlockTempo, злоумышленник использовал флеш-кредит Morpho для проведения атаки на инфляцию в стиле пожертвований к хранилищу ERC-4626, маршрутизируя сделки через Uniswap, Curve и Balancer.
Насколько велик объем SummerFi по сравнению с понесенными потерями?
По данным DefiLlama, общий заблокированный объем (TVL) Summer.fi составляет примерно 33,3 млн долларов, большая часть которых находится в сети Ethereum, поэтому сообщаемые потери в размере 6 млн долларов составляют около пятой части активов протокола.
Отказ от ответственности. Предоставленная информация не является торговой рекомендацией. Cryptopolitan.com не несет ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мы настоятельно рекомендуем проводить независимые исследования и/или консультироваться с квалифицированным специалистом перед принятием любых инвестиционных решений.

Ханна Коллимор
Ханна — писатель и редактор с почти десятилетним опытом ведения блогов и освещения мероприятий в криптоиндустрии. В Cryptopolitan Ханна работает над новостной страницей, освещая и анализируя последние события в сферах DeFi, RWA, криптовалютного регулирования, искусственного интеллекта и передовых технологий. Она окончила Университет Аркадии со степенью бакалавра делового администрирования.
















