El 6 de julio, el protocolo DeFi Summer.fi fue víctima de un ataque informático, como resultado del cual el atacante retiró aproximadamente $6 millones. El equipo del proyecto confirmó el incidente y anunció el inicio de una investigación, suspendiendo temporalmente el funcionamiento de todas las bóvedas (Vaults) en el ecosistema Lazy Summer Protocol.
Detalles técnicos del ataque
Según datos de plataformas analíticas, el atacante utilizó una estrategia compleja basada en una vulnerabilidad en el mecanismo de contabilidad de participaciones de activos. En particular, el atacante aplicó un flash loan por $65,4 millones para inflar temporalmente la liquidez del protocolo. Esto le permitió iniciar un retiro de fondos por $70,9 millones, mientras que la ganancia neta del hacker fue de $6 millones.
Los expertos de CertiK determinaron que la manipulación afectó el sistema de contabilidad totalAssets() en los contratos inteligentes FleetCommander, que gestionan la distribución de depósitos entre plataformas de crédito. Un factor adicional fue el contrato Ark, que conecta el protocolo con servicios de préstamo externos. El hacker acumuló activos previamente en una bóveda específica (Silo: Varlamore USDC Growth) y luego los donó a Ark, distorsionando los cálculos.
Después de retirar exitosamente los fondos, el atacante intercambió los activos robados por las stablecoins DAI y los transfirió a su propia dirección. Según Cyvers, la financiación de la transacción inicial se realizó a través del servicio FixedFloat en la red Base.
Contexto y conclusiones
El incidente con Summer.fi ocurrió en un contexto de disminución general de los daños por hackeos criptográficos en junio: $75,9 millones con 40 ataques registrados. El mayor de ellos fue el ataque a Humanity Protocol, que privó al proyecto de $31 millones. Sin embargo, el segundo trimestre estableció un récord negativo en cuanto al número de exploits: 83 casos, lo que representa la cifra más alta en toda la historia de observaciones.
Este caso subraya una vez más la vulnerabilidad de los protocolos DeFi construidos sobre sistemas complejos de redistribución de activos. El uso de flash loans para manipular los indicadores totalAssets() es un vector de ataque clásico que requiere que los desarrolladores realicen auditorías más exhaustivas de los modelos matemáticos de contabilidad de participaciones. El mercado necesita implementar mecanismos más confiables para verificar el estado de los pools en tiempo real; de lo contrario, incidentes como este se convertirán en la norma.