
从两个 Lazy Summer Protocol USDC 金库中被盗的资金已从稳定币转换为 ETH,并通过 Tornado Cash 转移,调查人员持续追踪资金流向之际,这令追偿工作更加复杂。
7月6日 Summer.fi 漏洞攻击背后的钱包,在将最初被盗 USDC 兑换而来的约 6.017 million DAI 转换为 ETH,并以每批 10 ETH 或以上的规模转移后,已开始通过 Tornado Cash 清洗约 $6.04 million 被盗资金。此次攻击波及 Lazy Summer Protocol 的两个 USDC 金库,Summer.fi 为该协议提供前端界面,其中低风险金库损失约 $5.64 million,高风险金库损失约 $0.40 million。Summer.fi 表示,事件源于与 Silo “Varlamore USDC Growth” 代币相连、尚未完全下线的策略适配器(即 Ark)所导致的操作失误,而非智能合约本身存在根本性缺陷。攻击者利用约 $65 million 的闪电贷,在仍处于激活状态的适配器中预先部署被高估的 Silo 代币后,放大了净资产价值计算中的操纵效果。安全公司 PeckShield 和 CertiK 对此次攻击发出了预警,Summer.fi 则暂停了所有金库活动。SUMR 跌至约 $0.00193,跌幅超过 5%,而使用 Tornado Cash 很可能会令资产追回变得显著更加困难。