El verano para el sector DeFi resultó breve: el protocolo Summer.fi anunció oficialmente el cese de sus operaciones. La razón: un hackeo de 6,04 millones de dólares que privó al equipo de su colchón financiero y de la posibilidad de recuperarse. La interfaz de usuario estará disponible hasta el 31 de agosto, y el futuro del protocolo está ahora en manos de la DAO que lo gestiona.
Siete años de historia y 200 millones de dólares bajo gestión
El proyecto operó durante aproximadamente siete años, de los cuales dos formó parte de Maker Foundation. En junio de 2021, Summer.fi se independizó, lanzando primero Oasis.app y luego su propia marca. Durante este tiempo, más de 50 000 personas utilizaron sus servicios. El pico del valor total bloqueado (TVL) de Lazy Summer Protocol alcanzó los 200 millones de dólares, pero en el momento del ataque esta cifra se había reducido a 22 millones.
Anatomía del ataque: valoración obsoleta y proceso incompleto
El incidente ocurrió el 6 de julio. El atacante manipuló el valor neto de los activos de dos bóvedas de USDC en la red Ethereum. La vulnerabilidad clave no residía en el código de los contratos inteligentes, sino en un proceso operativo incompleto: la estrategia Ark, que ya estaba siendo retirada, seguía influyendo en el cálculo del valor de las participaciones. El límite de depósito se había fijado en cero, pero Ark no se eliminó del conjunto activo de FleetCommander.
El atacante utilizó tokens de la bóveda Silo Varlamore USDC Growth con una valoración obsoleta. Al depositarlos en la estrategia «inactiva», infló artificialmente el valor de los activos y retiró fondos líquidos reales de otras estrategias: Morpho, Spark y Sky. Para realizar la operación, necesitó préstamos flash por un valor superior a 65 millones de dólares. La preparación del ataque comenzó no más tarde del 6 de abril: las billeteras vinculadas acumularon gradualmente tokens de Silo. Tras liquidar los préstamos, las ganancias se convirtieron a DAI y se blanquearon parcialmente a través de Tornado Cash.
Golpe financiero y cierre inevitable
Los desarrolladores reconocieron que una parte significativa de los fondos propios del equipo se encontraba en las bóvedas afectadas. La pérdida de las reservas hizo imposible restaurar la infraestructura y continuar con las operaciones. Tras el ataque, todas las bóvedas de Lazy Summer Protocol fueron suspendidas y los límites de depósito se redujeron a cero. La DAO está llevando a cabo procedimientos para reanudar los retiros y liquidar las participaciones. El soporte y el canal de Discord del proyecto continuarán funcionando hasta finales de agosto.
El fundador de Aave, Stani Kulechov, calificó a Summer.fi como uno de los pioneros de DeFi, destacando las altas apuestas y los costos de crear un punto de acceso seguro al sector. Es notable que el cierre de Summer.fi se produjo poco después de una decisión similar del servicio DeFi Zapper, que citó condiciones de mercado complejas y un modelo de negocio insostenible.
Comentario analítico: Este incidente es un claro ejemplo de cómo, incluso sin errores en el código, los errores operativos y la automatización insuficiente de los procesos pueden tener consecuencias catastróficas. En un contexto donde el TVL de los protocolos cae y los hackers se vuelven más sofisticados, cada proceso incompleto es una bomba de tiempo. Para los inversores, es una señal: la seguridad en DeFi no es solo una auditoría de código, sino también una disciplina operativa impecable.