El protocolo DeFi Summer.fi (anteriormente conocido como Oasis.app) sufrió un ataque hacker dirigido, en el que se robaron más de 6 millones de dólares. El incidente fue detectado el lunes por la mañana por los sistemas de seguridad Blockaid, Certik, PeckShield y BlockSec, que revelaron rápidamente los detalles del hackeo.

Esquema del ataque y puntos vulnerables

El análisis de las transacciones muestra que el atacante utilizó un complejo esquema de múltiples etapas. La vulnerabilidad clave fue un error en la valoración de las posiciones dentro de las integraciones Ark del protocolo Summer.fi. Los componentes MorphoV2VaultArk y SiloManagedVaultArk calculaban incorrectamente el valor de los activos a través del tipo de cambio spot de los vaults subyacentes. Esto permitió al hacker inflar artificialmente el indicador totalAssets en una transacción y luego trasladar esta distorsión al registro de FleetCommander.

Antes del ataque principal, el atacante acumuló una gran cantidad de tokens obsoletos vgUSDC, prácticamente de forma gratuita, lo que fue un elemento clave para la posterior distorsión del precio de la participación. Luego, utilizando un flash loan de 65,4 millones de dólares de Morpho, manipuló la liquidez. El esquema incluía tres etapas: redistribución de fondos en los vaults para distorsionar el precio de las participaciones, depósito para obtener una participación inflada y, finalmente, retiro de fondos contra la contabilidad inflada de activos de FleetCommander.

Activos afectados y reacción del mercado

El vault más afectado fue LazyVault_LowerRisk_USDC (LVUSDC), supervisado por Block Analitica. Tras el ataque, el rendimiento mostrado (APY) dentro de este vault alcanzó brevemente la astronómica cifra de 2,08 millones. El token SUMR, activo nativo del ecosistema Summer.fi, reaccionó con una caída del 5,3% en un día, cotizando cerca de los 0,00193 dólares. Es notable que el mercado global en el mismo período creció más del 1%, lo que subraya la naturaleza local del impacto negativo.

Opinión de experto: Este incidente es un claro ejemplo de cómo la complejidad de los protocolos DeFi se convierte en su talón de Aquiles. La vulnerabilidad relacionada con la valoración incorrecta de las posiciones en las integraciones no es solo un error, sino un problema sistémico que requiere que los desarrolladores realicen una auditoría más exhaustiva de los modelos matemáticos de fijación de precios. El mercado debe tener en cuenta que este tipo de ataques se repetirán y el costo de la seguridad en DeFi solo aumentará.