6 июля DeFi -протокол Summer.fi подвергся хакерскому взлому. Об этом заявила команда проекта.
Точную сумму ущерба и технические детали атаки разработчики не раскрыли.
По данным Cyvers, атакующий воспользовался уязвимостью в механизме учета долей активов и провел манипуляции с ценами. Затем он обменял похищенные $6 млн на стейблкоины DAI и перевел их на собственный адрес.
Согласно CertiK, злоумышленник использовал флэш-кредит на $65,4 млн, чтобы временно увеличить объем средств в протоколе и инициировать вывод около $70,9 млн. Прибыль составила около $6 млн — она досталась хакеру.
Манипуляция затронула систему учета активов в Lazy Summer. Она автоматически перераспределяет депозиты пользователей между кредитными платформами.
Специалисты подчеркнули, что уязвимость связана с искажением показателя totalAssets() в смарт-контрактах FleetCommander, отвечающих за управление хранилищами. Дополнительно на схему повлиял контракт Ark, который связывает протокол с внешними лендинговыми сервисами.
Напомним, в июне ущерб от криптовзломов снизился до $75,9 млн. Специалисты зафиксировали 40 инцидентов. Крупнейшим стала атака на Humanity Protocol , в результате которой проект лишился $31 млн.
Во втором квартале количество эксплойтов составило 83 — максимум за всю историю наблюдений.