Summer.fi遭攻击,约600万美元被盗

Summer.fi遭攻击,约600万美元被盗

Summer.fi的事件分析称,攻击者利用与历史估值代币挂钩的NAV计算,在一笔原子交易中操纵了两个 Lazy Summer Protocol 的 USDC 金库,并将该问题描述为下线流程失误而非代码漏洞。

USDC

摘要

Summer.fi表示,7月6日,攻击者在一笔原子交易中操纵了两个 Lazy Summer Protocol USDC 金库的份额价格,从存款人手中提取了约 $6.04 million。其事件分析称,此次利用针对的是NAV计算:在带有历史估值的代币被捐赠至一个已暂停但未被完全移除的 Silo Ark 后,总资产被抬高了约 9.5%。Summer.fi将该事件描述为下线流程失败,而非智能合约代码漏洞。这一披露补充了链上安全公司先前的发现。此前这些公司估计,攻击者通过闪电贷支持的价格操纵,以及 Fleet Commander 合约资产核算逻辑中的缺陷,窃取了约 $6 million,使其能够赎回超过其公平存入金额的资产。Summer.fi此前已暂停所有 Lazy Summer 金库,将各网络的存款上限设为零,并敦促用户在其评估事件期间不要与该协议交互。

术语与概念
  • NAV: 净资产值,是衡量金库资产规模、并用于帮助确定每份份额价值的指标。
  • atomic transaction: 一种其所有步骤要么同时执行、要么全部失败的交易,可使复杂的链上策略被即时完成。
  • Silo Ark: Summer.fi分析中提及的一个组件,在此次利用期间虽已暂停,但仍对金库资产核算产生影响。