Летнее.fi Ленивая Лето атака не является уязвимостью контракта, а является использованием механизма NAV
Сообщение ChainCatcher, Summer.fi опубликовала отчет об анализе атаки на Lazy Summer Protocol USDC хранилище. Атакующий манипулировал ценами двух долей USDC хранилища в одной атомарной сделке, извлекая около 6,04 миллиона долларов средств вкладчиков. Основная проблема заключается в способе расчета чистой стоимости активов (NAV) хранилища.
Атакующий пожертвовал токены, которые все еще сохраняли старую оценку, в Silo Ark, который был приостановлен после события в ноябре 2025 года, но еще не был полностью удален, что привело к завышению общей стоимости активов хранилища примерно на 9,5%, цена доли была повышена, после чего по завышенной цене была произведена выкуп и снятие средств из реальной ликвидности хранилища. В отчете подчеркивается, что эта атака не является уязвимостью кода контракта, а вызвана отсутствием этапов в процессе отключения хранилища ------ лимит на депозиты в этом Ark был установлен на ноль, но все еще учитывался в активных средствах, сосредоточенных в NAV.
Атакующий заранее за три месяца с помощью нескольких кошельков запланировал накопление необходимых токенов и перевел часть прибыли через Tornado Cash. После инцидента Guardian Multisig приостановил все ончейн хранилища и установил лимит на депозиты на ноль. Lazy Summer DAO обсудит в ближайшие дни планы компенсации для пострадавших пользователей и планы перезапуска хранилища.






