El equipo del protocolo DeFi Summer.fi ha anunciado el cese total de sus operaciones. La causa fue un hackeo de 6,04 millones de dólares, que privó al proyecto de las reservas financieras necesarias para su recuperación. La interfaz de usuario permanecerá disponible hasta el 31 de agosto, y el destino futuro del protocolo será decidido por la organización autónoma descentralizada (DAO) que lo gestiona.

Los desarrolladores declararon que, tras siete años de trabajo en DeFi, no ven un camino viable hacia adelante más allá del cierre total. El proyecto comenzó su trayectoria dentro de Maker Foundation y, desde junio de 2021, navegó de forma independiente. Durante este tiempo, más de 50 000 usuarios utilizaron los servicios Oasis.app y Summer.fi.

Cómo ocurrió el hackeo

El ataque se perpetró el 6 de julio. El atacante manipuló el valor neto de los activos de dos bóvedas USDC de Lazy Summer Protocol en la red Ethereum y retiró los fondos en una sola transacción atómica. La bóveda de bajo riesgo perdió aproximadamente 5,64 millones de dólares, y el producto de mayor riesgo, unos 400 000 dólares.

La vulnerabilidad clave fue un proceso operativo incompleto. Para el ataque se utilizaron tokens de la bóveda Silo Varlamore USDC Growth con una valoración obsoleta. Estos se depositaron en la estrategia Ark, que ya estaba siendo retirada. El límite de depósito de Ark se había establecido en cero, pero la estrategia no se eliminó del conjunto activo FleetCommander. Como resultado, sus activos continuaron contabilizándose en el cálculo del valor neto de las participaciones de la bóveda. El equipo no identificó un error separado en el código de los contratos inteligentes.

El atacante aprovechó esto para inflar artificialmente la valoración de los activos y obtener fondos líquidos reales de otras estrategias, incluyendo Morpho, Spark y Sky. Para llevar a cabo la operación, recurrió a préstamos flash por un total de más de 65 millones de dólares. La preparación del ataque comenzó no más tarde del 6 de abril: las billeteras vinculadas al atacante acumularon gradualmente tokens Silo. Tras liquidar los préstamos flash, el atacante convirtió las ganancias en DAI y envió parte de los fondos a través de Tornado Cash.

Consecuencias y contexto

El valor total bloqueado de Lazy Summer Protocol alcanzó los 200 millones de dólares en los primeros meses de funcionamiento, pero en el momento del ataque se había reducido a 22 millones de dólares. Los desarrolladores destacaron que una parte significativa de los fondos propios del equipo se encontraba en las bóvedas afectadas, lo que privó al proyecto de reservas para la recuperación.

Tras el ataque, todas las bóvedas del protocolo se suspendieron y los límites de depósito en los productos gestionados por la DAO se establecieron en cero. La organización está llevando a cabo procedimientos para reanudar los retiros de fondos y liquidar las participaciones. El fundador de Aave, Stani Kulechov, calificó a Summer.fi como uno de los pioneros de DeFi, destacando las altas apuestas y los costos asociados a la creación de un punto de acceso de calidad al sector.

El cierre de Summer.fi se produjo poco después de una decisión similar del servicio DeFi Zapper, que explicó su retirada por las complejas condiciones del mercado y un modelo de negocio insostenible. Recuerdo que, en la primera mitad del año, los proyectos cripto perdieron alrededor de 972 millones de dólares como resultado de 207 incidentes, según datos de Immunefi.

Mi comentario como analista: Este caso es un claro ejemplo de cómo las deficiencias operativas en la gestión de un protocolo pueden tener consecuencias fatales. La falta de procedimientos claros para desactivar estrategias obsoletas y la dependencia de decisiones centralizadas en un sistema supuestamente descentralizado socavan la confianza en DeFi. Un proyecto que perdió 6 millones de dólares de las reservas del equipo simplemente no pudo soportar el golpe: esta es la dura realidad para los protocolos con baja liquidez y una débil diversificación de riesgos.