Summer.fi正式宣布终止运营,攻击致损逾600万美元

Summer.fi已启动逐步停运流程。此前,针对其Lazy Summer Vaults的闪电贷攻击通过操控协议的资产净值计算逻辑,从以太坊网络上的两个USDC金库中提取约604万美元资金。尽管官方界面、客户支持及Discord频道将持续开放至2026年8月31日,但底层协议Lazy Summer Protocol将独立于公司运营,由Lazy Summer DAO负责治理。团队在公告中指出,此次损失已严重削弱其自有资本储备,无法支撑后续修复与基础设施维护。

协议长期衰退叠加攻击,加速终结进程

Summer.fi自2019年成立以来持续运行近七年,2021年6月脱离Maker Foundation实现独立。据公开数据,其Oasis.app与平台曾吸引超过5万名用户参与。上线初期,其核心协议在九个月内实现接近2亿美元的总锁仓价值(TVL)。然而,近期数据显示,当前TVL已萎缩至约1280万美元,季度收入也从2025年第三季度的21.83万美元锐减至2026年第二季度的4.742万美元。尽管指标下滑,团队强调这并不必然反映用户流失,可能源于提款行为、代币价格波动、金库暂停及估值方法调整。值得注意的是,团队自身资金亦存放于受影响金库,因此攻击不仅侵蚀用户资产,更耗尽了项目生存所需的核心资金池。

旧策略残留成突破口,估值机制存致命缺陷

攻击者并未突破智能合约权限,而是利用了协议内部资产净值(NAV)计算中的历史遗留问题。Lazy Summer Vaults通过名为Arks的策略适配器分配资金,其中一项已进入淘汰阶段的策略持有Silo Varlamore USDC Growth Vault代币,其估值方式已过时且不再接受新存款。然而,该策略未被彻底移出活跃估值系统,仍影响金库整体报告价值。攻击者向该Ark捐赠大量过时代币,人为抬高了金库的净资产估值,从而诱导系统认定其份额价值虚高。借此,攻击者在单笔原子交易中动用超6500万美元闪电贷,成功从Morpho、Spark和Sky等其他策略中赎回真实流动性。根据复盘报告,低风险金库损失约564万美元,高风险部分损失约40万美元。团队确认无新代码漏洞,事故根源在于策略关停流程执行不完整,导致已废弃组件仍在系统中生效。调查还发现,攻击相关钱包在数月前即开始累积目标代币,表明攻击具有预谋性。完成闪电贷偿还后,攻击者将剩余收益兑换为DAI,部分资金经由Tornado Cash进行混币转移。

未来治理权移交至去中心化自治组织

随着Summer.fi Labs正式关闭,其底层协议将完全交由Lazy Summer DAO管理。攻击发生后,所有金库已被暂停,存款限额设为零。目前DAO正推进恢复提款与份额赎回功能,预计将在系统就绪后于Summer.fi前端上线。团队尚未承诺对受损用户进行全额补偿,具体赔偿方案及长期发展路径需待DAO通过治理投票决定。DefiLlama将此事件归类为以太坊链上协议逻辑捐赠型攻击。数据显示,协议全周期累计收入约为23.205万美元,而本次攻击造成的损失相当于其总收入的26倍。这一比例虽非资产负债表全貌,但凸显了损失规模相对于协议产出能力的极端不对称性。该事件发生于2026年加密行业安全事件频发背景下,当月已有41起攻击造成总计8420万美元损失。夏季平台支持服务将持续至8月31日,之后所有补救措施与协议演进责任将由社区治理实体承担。