El 6 de julio, el protocolo DeFi Summer.fi fue víctima de un ataque hacker dirigido. El equipo del proyecto confirmó el incidente, anunciando la suspensión temporal de todas las bóvedas (Vaults) en el marco del Lazy Summer Protocol. Los desarrolladores aún no revelan el monto exacto de los daños ni los detalles técnicos, sin embargo, los datos de las principales plataformas analíticas ya arrojan luz sobre el mecanismo del exploit.
Según información de Cyvers, el atacante aprovechó una vulnerabilidad en el mecanismo de contabilidad de las participaciones de activos del protocolo. Manipulando los precios, el hacker logró retirar fondos por un valor de aproximadamente $6 millones. Los activos robados fueron convertidos en stablecoins DAI y transferidos a una dirección personal del atacante. La fuente de financiación del ataque se rastreó hasta el intercambiador de criptomonedas FixedFloat en la red Base.
Los analistas de CertiK proporcionaron una imagen más detallada. El atacante utilizó un flash loan de $65.4 millones para inflar temporalmente la liquidez del protocolo. Esto le permitió iniciar un retiro de fondos por aproximadamente $70.9 millones. La ganancia neta del hacker fue de alrededor de $6 millones: la diferencia entre el depósito y el retiro.
La vulnerabilidad clave reside en los contratos inteligentes FleetCommander, que gestionan los pools y la redistribución automática de los depósitos de los usuarios entre plataformas de préstamo. El atacante distorsionó el indicador totalAssets() en estos contratos, utilizando para ello fondos previamente acumulados en el pool Silo: Varlamore USDC Growth. Un papel adicional lo desempeñó el contrato Ark, que conecta el protocolo con servicios de préstamo externos. Fue a través de este que el hacker llevó a cabo la manipulación, sacrificando parte de los activos para alterar la contabilidad.
Este incidente es un recordatorio más de que incluso sistemas complejos de gestión de liquidez, como Lazy Summer, son vulnerables a ataques basados en la manipulación de métricas internas. En el contexto de las estadísticas de junio, cuando los daños por hackeos se redujeron a $75.9 millones, y el segundo trimestre marcó un récord negativo en número de exploits (83), incidentes como este subrayan la necesidad de una auditoría más exhaustiva de los mecanismos de contabilidad de activos en DeFi.
Mi opinión profesional: Este hackeo demuestra un error clásico en la arquitectura DeFi: la confianza en oráculos internos y modelos matemáticos sin una protección suficiente contra manipulaciones de participaciones. Los protocolos que utilizan esquemas complejos de agregación de liquidez deben implementar mecanismos de verificación de la integridad de totalAssets() en cada etapa de interacción con contratos externos. De lo contrario, ataques como este se repetirán.