以太坊多链协议 Summer.fi 旗下自动化金库周一遭遇攻击,约 600 万美元 DAI 被转走。链上安全公司 Blockaid、PeckShield 和 CertiK 随后披露异常情况,团队已暂停受影响合约,但尚未公布补偿安排。
闪电贷扭曲池内价格
这次攻击的核心,是利用大额闪电贷扭曲金库所在池子的流动性。攻击者动用了约 6540 万美元闪电贷,针对的是名为 LazyVault_LowerRisk_USDC 的金库池。
该产品原本被定位为低风险策略金库,风险管理由 Block Analitica 负责。攻击发生时,池内算法出现异常,导致前端显示的年化收益率短时升至约 208 万%。攻击者随后借助这一价格失真窗口,迅速提走用户资金。
主要损失集中在 LVUSDC
PeckShield 表示,主要受影响的是 Summer.fi 的 LVUSDC 金库。链上数据显示,当前最大相关地址之一疑似与 Web3 公司 UDHC 联合创始人 Torben Jorgensen 有关。
- 闪电贷规模约 6540 万美元
- 被转走资产约 600 万美元 DAI
- 异常年化一度升至约 208 万%
报道提到,该地址在攻击前不久向相关池子存入约 860 万枚 USDC,随后成为此次事件中的最大受损方之一。被转走的 DAI 之后很快通过 Uniswap V3 池完成兑换。
协议近一年多次遇到风控问题
这起事件也让市场再次关注 Summer.fi 的多链基础设施风险。该协议目前覆盖 Ethereum、Base 和 Arbitrum。过去一年,协议曾因 USDX 脱锚出现提款冻结,也曾在 rsETH 相关事件中险些遭到攻击。
此外,团队此前还拦截过一项恶意治理提案。该提案利用旧有访问权限,试图对协议造成影响。此次新一轮攻击发生之际,DeFi 行业整体安全形势也仍然紧张。
据文中援引的数据,到 2026 年第三季度初,DeFi 领域年内因网络攻击造成的损失已超过 8.4 亿美元,其中 4 月单月损失超过 6.4 亿美元。
