以太坊多链协议 Summer.fi 旗下自动化金库周一遭遇攻击,约 600 万美元 DAI 被转走。链上安全公司 Blockaid、PeckShield 和 CertiK 随后披露异常情况,团队已暂停受影响合约,但尚未公布补偿安排。

闪电贷扭曲池内价格

这次攻击的核心,是利用大额闪电贷扭曲金库所在池子的流动性。攻击者动用了约 6540 万美元闪电贷,针对的是名为 LazyVault_LowerRisk_USDC 的金库池。

该产品原本被定位为低风险策略金库,风险管理由 Block Analitica 负责。攻击发生时,池内算法出现异常,导致前端显示的年化收益率短时升至约 208 万%。攻击者随后借助这一价格失真窗口,迅速提走用户资金。

主要损失集中在 LVUSDC

PeckShield 表示,主要受影响的是 Summer.fi 的 LVUSDC 金库。链上数据显示,当前最大相关地址之一疑似与 Web3 公司 UDHC 联合创始人 Torben Jorgensen 有关。

  • 闪电贷规模约 6540 万美元
  • 被转走资产约 600 万美元 DAI
  • 异常年化一度升至约 208 万%

报道提到,该地址在攻击前不久向相关池子存入约 860 万枚 USDC,随后成为此次事件中的最大受损方之一。被转走的 DAI 之后很快通过 Uniswap V3 池完成兑换。

协议近一年多次遇到风控问题

这起事件也让市场再次关注 Summer.fi 的多链基础设施风险。该协议目前覆盖 Ethereum、Base 和 Arbitrum。过去一年,协议曾因 USDX 脱锚出现提款冻结,也曾在 rsETH 相关事件中险些遭到攻击。

此外,团队此前还拦截过一项恶意治理提案。该提案利用旧有访问权限,试图对协议造成影响。此次新一轮攻击发生之际,DeFi 行业整体安全形势也仍然紧张。

据文中援引的数据,到 2026 年第三季度初,DeFi 领域年内因网络攻击造成的损失已超过 8.4 亿美元,其中 4 月单月损失超过 6.4 亿美元。