El 6 de julio de 2026, el protocolo DeFi Summer.fi fue víctima de un ataque hacker dirigido. El equipo del proyecto confirmó rápidamente el incidente y suspendió la operación de todos los vaults dentro del ecosistema Lazy Summer Protocol. Por el momento, la investigación se encuentra en una etapa inicial, y la cantidad exacta de los daños y los detalles técnicos del exploit no se han revelado oficialmente.
Mecanismo del ataque: flash loans y distorsión de totalAssets()
El análisis del incidente, realizado por los expertos de Cyvers y CertiK, reveló un esquema sofisticado. El atacante aprovechó una vulnerabilidad en el mecanismo de contabilidad de participaciones de activos que subyace al funcionamiento del protocolo. El elemento clave del ataque fue la distorsión del indicador totalAssets() en los contratos inteligentes FleetCommander, responsables de la gestión de los vaults.
Para ejecutar el plan, el hacker obtuvo un flash loan por valor de $65,4 millones. Estos fondos permitieron inflar temporalmente el volumen de liquidez en el protocolo, tras lo cual el atacante inició un retiro de fondos por aproximadamente $70,9 millones. La ganancia neta de la manipulación fue de unos $6 millones, que se convirtieron en stablecoins DAI y se transfirieron a una dirección externa.
Vulnerabilidad sistémica de Lazy Summer
Los especialistas destacan que la raíz del problema reside en la arquitectura de Lazy Summer, un sistema que redistribuye automáticamente los depósitos de los usuarios entre varias plataformas de crédito. El ataque afectó al contrato Ark, que actúa como enlace entre el protocolo y los servicios de préstamo externos. Fue a través de este componente que el hacker pudo manipular los precios y las participaciones, eludiendo los mecanismos de protección estándar.
Este incidente recuerda que incluso los protocolos DeFi complejos con estrategias automatizadas de gestión de liquidez siguen siendo vulnerables a ataques basados en la distorsión de métricas internas. En un contexto donde el daño total por hackeos criptográficos en junio se redujo a $75,9 millones (con 40 incidentes), el caso de Summer.fi subraya la necesidad de una auditoría más exhaustiva de los contratos inteligentes, especialmente aquellos que trabajan con flash loans y distribución dinámica de activos.