Summer.fi遭闪电贷攻击损失约600万美元,资金正流向Tornado Cash

Summer.fi遭闪电贷攻击损失约600万美元,资金正流向Tornado Cash

N
News Editor 01
2026-07-22 12:35:13
Summer.fi于7月6日遭遇安全事件,攻击者利用超6500万美元USDC闪电贷操纵金库记账,盗走约601.7万DAI。链上数据显示,部分资金已兑换为ETH并分批转入Tornado Cash。
Summer.fiDeFi安全闪电贷攻击Tornado Cash链上追踪

DeFi协议 Summer.fi 在 2026 年 7 月 6 日 遭遇重大安全事件,攻击者瞄准其自动化资产管理系统,盗走约 600 万美元 资产。安全公司 Blockaid 当天早些时候发现,受影响的是平台的 Lazy Summer Protocol

攻击路径指向 ERC-4626 金库记账逻辑

公开信息显示,攻击者先动用一笔超过 6500 万美元 USDC 的闪电贷,对协议中的金库记账进行操纵。这笔资金让相关 ERC-4626 合约内部出现被人为放大的账面余额,系统据此识别出错误的资产规模,攻击者随后赎回了超额份额并获利。

被带走的资产约为 600 万 DAI,来自自动化收益金库。材料指出,这次利用暴露出当协议与 Morpho、Curve、Uniswap 等系统发生交互时,闪电贷可能借由金库逻辑实现套利空间。

协议已暂停 Lazy Summer 金库操作

事件确认后,Summer.fi 团队已在所有网络上暂停全部 Lazy Summer 金库,并将存款上限设为 0,以阻止损失扩大。团队同时提醒用户,在调查完成前不要继续与该协议交互。

消息传出后,平台原生代币 SUMR 短时间内下跌超过 18%。这一下跌���现在安全事件曝光之后,反映出市场对协议风险的即时定价。

链上追踪显示资金被拆分后转入混币器

Onchain Lens 的链上追踪工具显示,攻击者正在持续转移资金。被盗的 601.7 万 DAI 被拆分为多笔小额交易,并先发送到同一个中间钱包,以弱化资金流向的可见性。

进入该钱包后,这些 DAI 又通过 Uniswap 兑换成 ETH。随后,攻击者将 ETH 以每笔 10 ETH 的规模分批转入 Tornado Cash。由于混币服务会打乱链上资金路径,后续追踪明显变得更难。

截至素材披露时,已有 40 ETH 被转入 Tornado Cash,按文中口径约值 71,800 美元;另有 26 ETH 仍停留在中间钱包。材料称,其余非法所得仍在链上流动,频繁变换路径也让冻结和追回操作更复杂。

赔付方案尚未公布,后续处理仍待审计

目前,官方尚未公布针对用户的赔付方案。报道提到,剩余被盗资金仍保留在攻击者主钱包中。材料还提及,CertiK、PeckShield 与 Blockaid 等安全公司预计将进行取证分析,以协助团队梳理资金轨迹和攻击细节。

对于后续处置,素材称团队可能向攻击者提供白帽赏金,以换取资金返还;也可能借助链上工具冻结尚未进入混币器的部分资产。是否会通过治理投票,动用国库储备或设计新代币来补偿受害者,报道并未给出定论。

接下来的关键节点,是一份由大型会计机构出具的完整财务审计结果。该报告将影响团队如何处理用户损失,以及后续基础设施的安全升级安排。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
200

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。