- DeFi协议Summer.fi遭遇漏洞攻击,黑客窃取约600万美元。
- 攻击者利用价值6540万美元的USDC和USDT闪电贷进行攻击。
- 漏洞源于会计机制逻辑的薄弱环节,而非私钥或管理权限的泄露。
- 安全公司PeckShieldAlert、Blockaid和CertiK证实了此次攻击的发生及其财务影响。
DeFi协议Summer.fi成为攻击目标
在加密货币领域的最新发展中,去中心化金融(DeFi)协议Summer.fi成为了一起复杂漏洞攻击的目标。这次事件导致黑客盗取了约600万美元。此类攻击凸显了去中心化金融生态系统中安全漏洞的持续挑战。
理解攻击方式
根据安全公司PeckShieldAlert、Blockaid和CertiK的报告,这次攻击并非由于私钥或管理权限被泄露。相反,攻击者利用了协议中管理账户的逻辑机制中的薄弱环节。
攻击者采用了一种称为闪电贷的策略——这是在合法DeFi交易中常用的工具——以临时获得价值6540万美元的USDC和USDT。闪电贷允许无抵押借入大额资金,只要在单个交易块内偿还即可。
漏洞利用过程
在通过闪电贷机制获得资金后,攻击者操控了Summer.fi的开放协议,特别是Lazy Summer和VaultV2。他们在协议中存入资产、赎回代币,并在各个系统组件中提取流动性。通过在交易执行过程中操控余额和流动性的计算方式,他们成功地在有利条件下铸造和赎回了LVUSDC代币。
在通过闪电贷归还借入的资金后,任何多余的USDC都在Curve上兑换成DAI。随后,超过600万美元的DAI被转移到由攻击者控制的一个地址。
对DeFi安全性的影响
这次漏洞事件再次提醒人们,DeFi平台固有的潜在漏洞需要持续的审查和改进。漏洞的利用合同尚未验证,因此目前尚未披露其操作的具体细节。
CertiK估计,尽管此次操作中利用了约6540万美元的闪电贷,最终收益约为600万美元,但其中的复杂性突显了缺乏强有力保护措施的金融创新所带来的重大风险。
正如Phylax Systems创始人Odysseas Lamtzidis在初步分析中所指出的(来源在此),加强会计逻辑可以防止未来针对类似新兴技术漏洞的攻击,从而在推动当今数字经济前进的同时,维护全球参与者之间的信任!
