El 6 de julio, el protocolo de finanzas descentralizadas Summer.fi fue víctima de un ataque hacker dirigido. El equipo del proyecto confirmó el incidente y suspendió inmediatamente la operación de todas las bóvedas dentro del Lazy Summer Protocol para llevar a cabo una investigación.

Según mis datos, el atacante utilizó un esquema complejo basado en un flash loan de $65,4 millones. Esto le permitió inflar temporalmente el volumen de fondos en el protocolo e iniciar un retiro de aproximadamente $70,9 millones. La ganancia neta del hacker fue de alrededor de $6 millones, que convirtió en la stablecoin DAI y transfirió a su billetera.

La vulnerabilidad clave, según determinaron los expertos en seguridad, estaba en el mecanismo de contabilización de las participaciones de activos. El atacante manipuló el indicador totalAssets() en los contratos inteligentes FleetCommander, que gestionan los pools de liquidez. Un vector de ataque adicional fue el contrato Ark, que conecta el protocolo con plataformas de préstamo externas. Fue precisamente la distorsión de los datos sobre los activos totales lo que permitió al hacker retirar fondos que superaban significativamente su depósito real.

Es notable que el ataque a Summer.fi ocurrió en medio de una tendencia general de disminución de pérdidas por hackeos cripto. En junio de 2026, el monto total de pérdidas fue de $75,9 millones en 40 incidentes, y el mayor ataque del mes fue el robo de $31 millones a Humanity Protocol. Sin embargo, el segundo trimestre estableció un récord negativo en cuanto a número de exploits: 83 casos, la cifra más alta en la historia de las observaciones.

Mi análisis: Este ataque demuestra una vez más la importancia crítica de auditar los mecanismos de fijación de precios y contabilización de activos en los protocolos DeFi. El uso de flash loans combinado con la vulnerabilidad totalAssets() es un vector clásico, pero aún efectivo. Los inversores deberían prestar atención a los proyectos que implementan oráculos dinámicos y verificación multinivel del estado de los pools. Sin esto, incluso los protocolos grandes siguen siendo vulnerables a este tipo de manipulaciones.