El protocolo DeFi Summer.fi, anteriormente conocido como Oasis.app, ha sido víctima de un ataque hacker dirigido. Según datos preliminares, los daños del exploit ya superan los 6 millones de dólares. El incidente fue detectado el lunes por la mañana por los sistemas de monitoreo de las principales plataformas analíticas, incluyendo Blockaid, Certik, PeckShield y BlockSec.
Los expertos en seguridad revelaron rápidamente los detalles clave del ataque, incluyendo la dirección del atacante, el contrato inteligente del exploit y los contratos vulnerables del ecosistema Lazy Summer. Entre los contratos afectados se encuentran Summer.fi y Lazy Summer, así como el vault LazyVault_LowerRisk_USDC (LVUSDC), cuyos riesgos eran monitoreados por la plataforma Block Analitica.
Detalles técnicos: manipulación de liquidez y flash loan
El análisis realizado por investigadores de blockchain reveló que la causa principal del ataque fue una vulnerabilidad en la valoración de posiciones dentro de las integraciones Ark del protocolo Summer.fi. Los componentes MorphoV2VaultArk y SiloManagedVaultArk, aparentemente, valoraban las posiciones a través del tipo de cambio spot de los vaults subyacentes.
El atacante explotó esta vulnerabilidad para inflar artificialmente el indicador reportado de totalAssets dentro de una sola transacción, y luego transfirió esta distorsión al registro de FleetCommander. Es notable que, antes del ataque principal, el hacker acumuló una gran cantidad de tokens obsoletos vgUSDC, probablemente casi gratis, lo que se convirtió en un elemento importante para la posterior distorsión del precio de la participación.
Según las estimaciones de BlockSec Phalcon, el ataque se desarrolló en tres etapas. Primero, el atacante inició una redistribución de fondos en los vaults, distorsionando la fijación de precios de las participaciones de los vaults subyacentes. Luego, realizó un depósito para obtener una participación inflada. En la última etapa, retiró fondos contra el registro inflado de activos de FleetCommander, extrayendo dinero del protocolo.
Los investigadores de Certik también informaron sobre el uso de un flash loan de 65,4 millones de dólares para manipular la liquidez. Después del ataque, el rendimiento mostrado (APY) dentro del vault LVUSDC alcanzó brevemente los 2,08 millones.
Reacción del mercado y contexto
El token SUMR, activo nativo del ecosistema Summer.fi, reaccionó al incidente con una caída del 5,3% en 24 horas, cotizando cerca de los $0,00193. Es notable que el mercado global en el mismo período ganó más del 1%, lo que subraya la naturaleza local de la presión negativa.
Este incidente es el segundo gran hackeo cripto registrado en julio. En comparación, en junio, como resultado de una serie de 40 ataques hackers, las plataformas cripto perdieron $75,87 millones, y la mayor parte de los fondos se perdió debido al incidente con Humanity Protocol (H).
Opinión del experto: Este exploit es un claro ejemplo de cómo la complejidad de las integraciones en DeFi se convierte en el talón de Aquiles de los protocolos. La vulnerabilidad en la valoración de posiciones, basada en el tipo de cambio spot en lugar de la contabilidad interna, es un error arquitectónico clásico que puede ser explotado para manipulaciones. El incidente con Summer.fi subraya una vez más la necesidad crítica de una auditoría exhaustiva y pruebas de estrés en todos los puntos de interacción entre los componentes del ecosistema DeFi.