DeFi 协议 Summer.fi 正在调查一起 600 万美元 的闪电贷攻击,事件波及其一自称低风险的自动金库。区块链安全公司 Blockaid、PeckShield 和 CertiK 均确认,攻击者借入 6540 万美元 的闪电贷,在一个交易区块内操纵流动性定价机制,随后提走了 DAI 稳定币。
LazyVault_LowerRisk_USDC 池遭精准打击
Summer.fi 此前将 LazyVault_LowerRisk_USDC 金库宣传为保守型投资产品。攻击者并未直接攻击用户钱包,而是操控池内流动性,破坏定价模型协议短暂显示的年化收益率(APY)高达 2,080,000%。这一价格误差制造了极窄的窗口期,让攻击者成功提取约 600 万美元的 DAI。虽然异常读数很快消失,但攻击者在协议恢复前已完成操作。
安全公��在数分钟内检测到异常并向社区发出警报。但截至目前,调查人员尚未确认攻击者身份,也未证实是否有被盗资产被追回。
闪电贷如何攻破自动金库
与传统盗币不同,本次攻击不依赖私钥泄露或钱包漏洞。闪电贷允许借款人无需抵押即可借入大额资金,条件是在同一笔交易中归还。攻击者借用约 6540 万美元注入受影响金库,临时扭曲链上定价数据,使 APY 虚高。协议根据错误数据放行了提款操作。
该事件暴露出依赖实时定价机制的自动收益率金库的缺陷。即便产品被定义为低风险,当估值模型在极端条件下失效时,仍可能被利用。
Summer.fi 多链生态再遭挫折
Summer.fi(前身为 Oasis.app)运营覆盖 Ethereum、Base 和 Arbitrum 三条链。过去一年已发生多起安全和运营事故:包括因 USDX 稳定币脱钩导致的提款冻结、与 rsETH 项目险些被黑、以及开发者拦截过一份试图滥用过期权限的恶意治理提案。本次攻击虽手法不同,但同样暴露了协议底层架构的风险,预计将引发对 Summer.fi 安全体系的金库设计的更严格审查。
2026 年 DeFi 安全损失持续攀升
Summer.fi 被攻击只是去中心化金融领域安全挑战的缩影。网���犯罪者正用更复杂的方法攻击借贷平台、自动金库和流动性协议。行业分析师估计,2026 年第三季度之前,DeFi 相关黑客攻击已造成超过 8.4 亿美元 损失,其中仅 4 月就超过 6.4 亿美元,成为今年损失最高的月份。闪电贷攻击仍是 DeFi 平台面临的核心威胁,即使安全监测在加强,定价系统的韧性和自动投资产品的保护机制仍需进一步强化。

