7月6日,這家專注於機構用戶的去中心化收益聚合協議,在以太坊上遭到閃電貸攻擊。安全公司Blockaid最先捕捉到鏈上異常,隨後CertiK和PeckShield相繼確認了攻擊事件。
Sum mer.fi的前身是Oasis.app,一直定位為面向專業用戶的自動化金庫管理服務。攻擊發生前,協議總鎖倉價值約2,200萬美元。換句話說,這一波就被掏走了將近三分之一的TVL。
真正值得關注的,不是600萬美元這個數字本身。
而是攻擊者怎麼做到的。
根據CertiK的分析,攻擊者從Morpho借入一筆6,540萬美元的閃電貸。注意,閃電貸的特點是——不需要抵押,但必須在同一筆交易內歸還。這意味著攻擊者可以在零成本的情況下,瞬間撬動數千萬美元的資金。
接下來是關鍵步驟:攻擊者在LazyVault_LowerRisk_USDC金庫中存入約6,480萬美元,然後利用FleetCommander合約中totalAssets()的記賬漏洞,操縱了資產估值邏輯。簡單理解就是——合約以為金庫裡有更多錢,於是允許攻擊者贖回了約7,090萬美元的資產。
一進一出,獲利約600萬美元。
被盜資金隨後在Curve上兌換成DAI穩定幣,轉移至攻擊者錢包。

數據背後的含義值得細品。
6,540萬美元的閃電貸,撬動了6,480萬美元的存款,換回了7,090萬美元的贖回。攻擊者的「投入產出比」接近1:1.09——看似不高,但考慮到閃電貸零成本,這600萬美元幾乎是純利潤。
更諷刺的是,這次攻擊還讓該金庫的APY短暫飆升至超過2,000,000%。一個號稱「低風險」的USDC金庫,瞬間變成了年化收益百萬級的「造富神話」——只可惜是反向的。
消息傳出後,Summer.fi的治理代幣SUMR在數小時內暴跌超過18%。市場的反應很直接——投資者用腳投票。
協議守護者迅速暫停了所有「Lazy Summer」金庫的運行。但問題在於:暫停只能阻止損失擴大,無法修復已經破裂的信任。
說實話,這次攻擊暴露的根本問題,在DeFi領域一點也不新鮮。
ERC-4626代幣化金庫的份額通脹漏洞,早在多年前就被安全研究人員反覆警示過。攻擊者提前囤積了特定金庫的倉位,再通過向Ark合約捐贈資產來影響計算邏輯——這種手法說白了就是利用會計規則和實際資產之間的時間差。
問題的殘酷之處在於:Summer.fi的品牌定位恰恰是服務「機構用戶」,強調資本效率和風險緩解。一個號稱面向機構的協議,連最基本的金庫會計邏輯都沒能守住。這不僅是Summer.fi的問題——整個機構級DeFi的可信度都會被這類事件拖累。
截至發稿,Summer.fi團隊尚未公布詳細的技術事後報告和用戶賠償方案。而2026年以來,DeFi領域因網絡攻擊損失的金額已超過8.4億美元。
每一次漏洞,都在消耗這個行業本來就脆弱的信任儲備。
對於散戶來說,這件事的教訓很樸素:不要被「自動化收益」和「低風險金庫」這些行銷話術迷惑。在存入資金之前,仔細查看協議的安全審計報告——不是看「有沒有審計」,而是看審計報告裡到底寫了什麼。
市場接下來會觀察兩件事:Summer.fi能否拿出一份足夠透明的技術解釋和賠償方案;以及暫停的金庫重啟後,用戶的錢會不會回來。
說到底,600萬美元在加密世界不算天文數字。但信心這種東西,一旦破了就很難補。
FAQ
問題1:閃電貸攻擊到底是怎麼運作的?
閃電貸允許借款人在無需抵押的情況下借入資金,但必須在同一筆區塊鏈交易內歸還。攻擊者利用這一工具借入巨額資金,操縱協議的價格或會計邏輯,從中套利後歸還借款——整個過程在幾秒鐘內完成。
問題2:我的資產放在Summer.fi還安全嗎?
Summer.fi已暫停所有「Lazy Summer」金庫的運作。此次攻擊僅影響特定的USDC金庫。建議密切關注Summer.fi官方渠道,了解資金狀態和後續的補償方案。
問題3:SUMR代幣為什麼跌了這麼多?
SUMR是Summer.fi的治理代幣,持有者可參與協議升級投票。攻擊事件暴露了協議的安全漏洞,市場擔心用戶資金損失和信任崩塌會導致TVL持續流失,因此拋售SUMR。