По сообщению издания Incrypted, DeFi-протокол Summer.fi стал жертвой хакерской атаки 6 июля 2026 года. Злоумышленник похитил около $6 млн в стейблкоине DAI, используя сложную схему с флеш-займами и манипуляцией внутренними балансами платформы.
Как произошла атака на Summer.fi
Компании по кибербезопасности PeckShieldAlert, Blockaid и CertiK подтвердили факт взлома. Предварительное расследование показало, что хакер не получал доступ к приватным ключам или административным правам протокола — эксплойт был основан на уязвимости в логике учетных механизмов.
Основатель Phylax Systems Одиссеас Ламтзидис провел технический анализ атаки. По его данным, злоумышленник действовал по следующей схеме:
- Взял флеш-займ на сумму $65,4 млн (65,419 млн USDC и 1 млн USDT)
- Внес средства в протокол через механизмы Lazy Summer и VaultV2
- Манипулировал внутренними балансами, погасив и выпустив токены LVUSDC на выгодных условиях
- Вывел излишки и обменял их на DAI через биржу Curve
- Вернул флеш-займ в рамках одной транзакции
Что такое флеш-займ и почему он опасен
Флеш-займ — это краткосрочный кредит в DeFi, который нужно взять и вернуть в пределах одной блокчейн-транзакции. Если заемщик не возвращает средства до завершения транзакции, вся операция отменяется автоматически.
Сами по себе флеш-займы — легитимный инструмент. Трейдеры используют их для арбитража, рефинансирования позиций или ликвидации залогов без собственного капитала. Однако хакеры научились применять флеш-займы для эксплойтов: они берут огромные суммы, манипулируют ценами или балансами протокола, извлекают прибыль и возвращают займ — всё за несколько секунд.
В случае Summer.fi злоумышленник использовал флеш-займ на $65,4 млн, чтобы создать временный дисбаланс в учетных механизмах протокола. Это позволило ему вывести $6 млн реальных активов, хотя флеш-займ был полностью возвращен.
Масштаб потерь и детали атаки
По данным компании CertiK, хакер заработал около $6 млн чистой прибыли. После возврата флеш-займа контракт атакующего обменял полученные USDC на DAI через децентрализованную биржу Curve и перевел средства на неизвестный адрес.
Смарт-контракт, использованный для атаки, не верифицирован в блокчейн-эксплорерах. Это затрудняет детальный анализ кода и точное понимание логики эксплойта. Команда Summer.fi пока не выпустила официальное заявление о причинах уязвимости и планах по возмещению убытков пострадавшим пользователям.
Контекст: волна атак на DeFi в 2026 году
Взлом Summer.fi — не единичный случай. Incrypted сообщает, что за первое полугодие 2026 года криптоиндустрия пережила более 200 хакерских атак. В начале июля 2026 года также пострадали протокол Hinkal Protocol (убыток свыше $800 тыс.) и платформа Polym (потери более $3 млн).
Эксперты отмечают, что большинство атак связано не с взломом инфраструктуры, а с уязвимостями в смарт-контрактах — ошибками в коде, которые позволяют манипулировать логикой протокола.
Что это значит для российских инвесторов
Пользователям DeFi-протоколов из России стоит усилить меры предосторожности. Если вы храните средства в протоколах для автоматизированного управления позициями (типа Summer.fi), регулярно проверяйте новости и официальные каналы проектов.
Основные рекомендации:
- Не держите крупные суммы в малоизвестных DeFi-протоколах без аудита от топовых компаний (Certik, Trail of Bits, OpenZeppelin)
- Используйте проверенные биржи для хранения основной части активов — Bybit, MEXC, OKX имеют страховые фонды и лучше защищены от подобных атак
- Если работаете с DeFi — выводите прибыль регулярно, не оставляйте всё в протоколе
- Следите за активностью своих адресов через блокчейн-эксплореры и настройте уведомления о транзакциях
Для российских пользователей покупка стейблкоинов вроде DAI, USDC и USDT доступна через обменники и P2P-платформы крупных бирж. При использовании DeFi помните о налоговых последствиях: доход от операций в протоколах считается прибылью и подлежит декларированию по ставке 13-15% НДФЛ.