El equipo de Summer.fi ha decidido cesar por completo sus operaciones tras un ataque de hackers en el que se robaron $6,04 millones. La interfaz de usuario permanecerá disponible hasta el 31 de agosto, y el futuro del protocolo será decidido por la organización autónoma descentralizada (DAO) que lo gestiona.
El proyecto, que operó durante aproximadamente siete años, se enfrentó a una vulnerabilidad fatal no relacionada directamente con el código de los contratos inteligentes. El 6 de julio, un atacante manipuló el valor neto de los activos de dos bóvedas de USDC de Lazy Summer Protocol en la red Ethereum. Utilizando una única transacción atómica, retiró los fondos: la bóveda de bajo riesgo perdió $5,64 millones, y el producto de mayor riesgo, $400 000.
Cronología del ataque: error en el proceso operativo
Para el ataque se utilizaron tokens de la bóveda Silo Varlamore USDC Growth con una valoración desactualizada. Estos tokens se introdujeron en la estrategia Ark, que ya estaba en proceso de desmantelamiento. La condición clave fue que la estrategia no se eliminó del conjunto activo de FleetCommander, aunque su límite de depósito se había establecido en cero. Como resultado, los activos de Ark continuaron siendo considerados en el cálculo del valor neto de las participaciones, lo que permitió al hacker inflar artificialmente la valoración y obtener fondos líquidos reales de otras estrategias, incluyendo Morpho, Spark y Sky.
El atacante obtuvo préstamos flash por un valor superior a $65 millones. La preparación del ataque comenzó a más tardar el 6 de abril: las billeteras vinculadas al hacker acumularon gradualmente tokens Silo. Tras el pago de los préstamos, las ganancias se convirtieron en DAI y se lavaron parcialmente a través de Tornado Cash.
Consecuencias: pérdida de reservas y paralización del protocolo
Los desarrolladores reconocieron que una parte significativa de los fondos propios del equipo se encontraba en las bóvedas afectadas. Las pérdidas financieras privaron al proyecto de las reservas necesarias para restaurar la infraestructura y continuar operando. "Hemos llegado a la conclusión de que no tenemos un camino viable hacia adelante, salvo el cese de actividades", declararon los representantes del proyecto.
Tras el ataque, todas las bóvedas de Lazy Summer Protocol fueron suspendidas y los límites de depósito en los productos gestionados por la DAO se redujeron a cero. La organización está llevando a cabo procedimientos para reanudar los retiros y liquidar las participaciones de todas las bóvedas, incluidas las dos afectadas. El servicio de soporte y el canal de Discord del proyecto continuarán funcionando hasta finales de agosto.
El cierre de Summer.fi se produjo poco después de una decisión similar del servicio DeFi Zapper, que citó condiciones de mercado complejas y un modelo de negocio insostenible. Esto subraya la vulnerabilidad incluso de los protocolos maduros frente a errores operativos y deficiencias en la gestión de riesgos.
Mi análisis: Este incidente es un claro ejemplo de cómo la finalización incompleta de procesos operativos puede ser fatal para un protocolo. La ausencia de un error independiente en el código de los contratos inteligentes no protegió al proyecto de una pérdida de $6 millones. Para la industria DeFi, esto es una señal: la seguridad no solo implica auditorías de código, sino también un control estricto sobre el ciclo de vida de todos los componentes. En la primera mitad del año, los proyectos cripto perdieron aproximadamente $972 millones como resultado de 207 incidentes, y la historia de Summer.fi es otro recordatorio de que el precio de la falta de atención puede ser el cese total del negocio.