黑客利用 Summer.fi Lazy Summertrac漏洞,盗取 600 万美元。
据链上安全公司 Blockaid 和 PeckShieldAlert 称,7 月 6 日,攻击者利用 USDC 金库的漏洞,从Summer.fi的 Lazy Summer 协议中窃取了约 600 万美元 ,该金库的广告收益率一度飙升至 200 万% 以上。
Blockaid 在 X 上发文 称,其漏洞检测系统dent在漏洞利用进行时就已识别出该漏洞
该安全公司当时表示,在交易仍在进行期间,已有约 600 万美元“被盗走”。.
Blockaid 随后发布的帖子公布了漏洞利用交易、攻击者的钱包、漏洞利用trac以及受影响的 Lazy Summertrac列表。.
目标是 PeckShieldAlertdent出的单个金库 LazyVault_LowerRisk_USDC,股票代码 LVUSDC,这是 BlockAnalitica 公司进行风险管理的策略。.
据 PeckShieldAlert,“LVUSDC 的显示年化收益率短暂飙升至约 208 万%”,并补充说,漏洞利用后金库的最大持有者“似乎与 Torben Jorgensen 有关”。
Summer.fi攻击是如何发生的?
据 BlockTempo报道,攻击者在 05:17 对 ERC-4626 金库发起了基于捐赠的通货膨胀攻击。该报道援引了 Blockaid 的计时结果。
ERC-4626 标准是发行股票并存入代币的金库的默认接口,它根据持有的资产与流通股的比率来计算股票价格。.
如果攻击者直接向金库捐赠少量代币,理论上他们可以扭曲该比例,将单股价格推高到远高于其公允价值,然后赎回的金额将超过他们投入的金额。.
BlockTempo 报道称,此次行动的资金来源是来自 Morpho 的闪电贷,即在一笔交易中借入并偿还的贷款,交易通过 Uniswap、Curve 和 Balancer 进行。.
该漏洞对Summer.fi有什么影响?
从加密货币领域最大数据泄露事件的标准来看,被利用的数字并不算大,但相对于 Summer.fi的规模而言,这个数字却很大。
该协议的总锁定价值约为 3480 万美元,其中大部分(超过 3240 万美元)锁定在 Ethereum根据 Defillama 的数据。此次 600 万美元的资金流失接近该平台资产的五分之一,数额巨大。
Summer.fi 将自己定位为收益聚合器,允许用户在不同的借贷场所“借贷、倍增和赚取收益”,Lazy Summer 金库会将存款路由到基于 Morpho 等协议构建的策略中。
2026年第二季度发生的dent 数量创历史新高,超过83起独立攻击。该季度以大量小规模攻击为特征,股价操纵、会计操纵、桥接漏洞利用和管理员密钥窃取等攻击手段屡见不鲜。攻击
Summer.fi 已确认此次攻击,并在 X 上发文称:“我们今天早些时候已注意到有关漏洞利用的报告,目前正在调查根本原因。协议守护者目前正在暂停 Lazy Summer 协议中的所有 Vault。”
团队表示,如有最新消息,他们将及时发布。.
如果你正在阅读这篇文章,你已经领先一步了。 订阅我们的新闻简报,继续保持领先优势。







