El protocolo DeFi Summer.fi (anteriormente Oasis.app) ha sufrido un ataque hacker dirigido. Según estimaciones preliminares, los daños ya superan los 6 millones de dólares. El incidente fue detectado el lunes por la mañana por los sistemas de monitoreo de los principales analistas de blockchain, incluidos Blockaid, Certik, PeckShield y BlockSec.

Los expertos en seguridad revelaron rápidamente las direcciones clave involucradas en el ataque: la dirección del atacante, el contrato inteligente del exploit, así como los contratos vulnerables de Summer.fi y Lazy Summer. El golpe principal recayó en el vault LazyVault_LowerRisk_USDC (LVUSDC), cuyos riesgos son monitoreados por Block Analitica. Según datos de los analistas de PeckShield, tras el ataque, el rendimiento mostrado (APY) dentro de este vault alcanzó brevemente valores astronómicos: 2,08 millones de por ciento.

Los investigadores de Certik descubrieron que el atacante utilizó un flash loan de 65,4 millones de dólares para manipular la liquidez. El ataque en sí, según BlockSec Phalcon, se llevó a cabo en tres etapas:

  • Primera etapa: El hacker acumuló una gran cantidad de tokens obsoletos vgUSDC, probablemente de forma casi gratuita, e inició una redistribución de fondos en los vaults, distorsionando artificialmente la fijación de precios de las participaciones de los pools subyacentes.
  • Segunda etapa: Utilizando los precios distorsionados, el atacante realizó un depósito, obteniendo una participación inflada en el protocolo.
  • Tercera etapa: En la fase final, retiró fondos contra el registro inflado de activos de FleetCommander, extrayendo dinero del protocolo.

La vulnerabilidad clave fue una valoración incorrecta de las posiciones dentro de las integraciones Ark del protocolo Summer.fi. Los componentes MorphoV2VaultArk y SiloManagedVaultArk valoraban las posiciones a través del tipo de cambio spot de los vaults subyacentes, lo que permitió llevar a cabo el ataque.

La reacción del mercado no se hizo esperar: el token nativo SUMR cayó un 5,3% en 24 horas y, en el momento del análisis, cotizaba cerca de los $0,00193. Es notable que el mercado global en el mismo período subió más del 1%.

Este incidente es el segundo hackeo cripto registrado en julio. En comparación, en junio, las plataformas perdieron $75,87 millones como resultado de 40 ataques hackers.

Opinión del experto de Cryptalist

Este caso es un ejemplo clásico de ataque al mecanismo de fijación de precios en protocolos DeFi complejos. El uso de flash loans para manipular oráculos y participaciones de liquidez se está volviendo cada vez más sofisticado. Los proyectos, especialmente aquellos que construyen integraciones de múltiples niveles como Lazy Summer, deben priorizar la auditoría de la lógica de valoración de activos, y no solo la seguridad de los contratos inteligentes por separado. El incidente con Summer.fi es una llamada de atención seria para todo el sector DeFi.