
Blockaid cho biết hệ thống phát hiện lỗ hổng của họ đã xác định một cuộc tấn công đang diễn ra trên Summer.fi, một nền tảng tổng hợp lợi suất DeFi và quản lý kho tiền tự động. Công ty bảo mật cho biết cuộc tấn công đã rút khoảng 6 triệu đô la vào thời điểm cảnh báo của họ.
Blockaid đã đăng, “Khoảng 6 triệu đô la đã bị rút cho đến nay,” đồng thời gắn thẻ Summer.fi trong cảnh báo của mình. Cảnh báo không đưa ra nguyên nhân kỹ thuật đầy đủ, và Summer.fi vẫn chưa công bố báo cáo phân tích sau sự cố công khai đầy đủ vào thời điểm bài báo này được đưa tin.
Summer.fi cung cấp các công cụ kho tiền DeFi giúp người dùng quản lý chiến lược lợi suất thông qua các hệ thống tự động. Các tài liệu công khai của họ mô tả Giao thức Lazy Summer là một cách để tiếp cận lợi suất DeFi thông qua tự động hóa và quản lý rủi ro.
Nền tảng này cũng cung cấp cơ sở hạ tầng kho tiền cho tổ chức. Summer.fi cho biết các kho tiền tự quản lý của họ cho phép các tổ chức giữ quyền kiểm soát khóa riêng trong khi vẫn tiếp cận các thị trường lợi suất tài sản thực và DeFi.
Vụ khai thác lỗ hổng Summer.fi được báo cáo đã khiến các hệ thống kho tiền tự động trở lại sự chú ý của thị trường. Các nền tảng lợi suất thường định tuyến tiền của người dùng qua một số giao thức cho vay, staking và thanh khoản để cải thiện lợi nhuận.
Cấu trúc đó có thể giảm công việc thủ công cho người dùng, nhưng nó cũng tạo ra nhiều thành phần chuyển động hơn. Các hợp đồng thông minh, quyền truy cập kho tiền, keepers, cài đặt rủi ro và tích hợp bên ngoài đều cần được kiểm tra chặt chẽ.
Crypto.news gần đây đã đưa tin về một cảnh báo khai thác lỗ hổng hợp đồng thông minh của Blockaid liên quan đến FOX Colony của ShapeShift trên Arbitrum. Trường hợp đó cho thấy các công ty bảo mật có thể phát hiện các vụ rút tiền đang diễn ra trước khi có báo cáo kỹ thuật đầy đủ.
Blockaid cũng đã cảnh báo về một vụ khai thác lỗ hổng SquidRouterModule trị giá 3 triệu đô la trên 86 Gnosis Safes vào tháng Năm. Trong trường hợp đó, các token bị đánh cắp đã được hoán đổi thành DAI thông qua các pool Uniswap V3 do kẻ tấn công kiểm soát.
Khoản lỗ 6 triệu đô la được báo cáo của Summer.fi xảy ra sau một số sự kiện bảo mật DeFi trong những tháng gần đây. Crypto.news đưa tin rằng Stake DAO đã đối mặt với một vụ khai thác lỗ hổng đang hoạt động sau khi kẻ tấn công đúc hơn 5.4 nghìn tỷ vsdCRV và bắt đầu hoán đổi tiền lấy ETH.
Một trường hợp gần đây khác liên quan đến Token of Power. Crypto.news đưa tin rằng một vụ khai thác Token of Power đã rút 1.58 triệu đô la từ một pool Balancer V1, trong khi Blockaid mô tả sự cố là một cuộc tấn công chiếm quyền quản trị.
Các khoản lỗ lớn từ giao thức cũng đã gây áp lực lên DeFi trong năm nay. Crypto.news đưa tin rằng các vụ khai thác DeFi trong tháng 4 đã xóa sổ khoảng 13 tỷ đô la TVL, trích dẫn dữ liệu từ Binance Research. Báo cáo đó cho biết hoạt động khai thác đã làm giảm vốn bị khóa trên các giao thức on-chain. Nó cũng cho biết đòn bẩy on-chain tăng khi tổng giá trị bị khóa giảm nhanh hơn so với vay mượn.
Câu hỏi mở chính là vụ khai thác lỗ hổng Summer.fi bắt đầu như thế nào. Cảnh báo của Blockaid đã xác nhận hoạt động rút tiền đang diễn ra, nhưng nguyên nhân gốc rễ vẫn cần một báo cáo kỹ thuật từ Summer.fi hoặc các nhà nghiên cứu bảo mật.
Người dùng cũng sẽ theo dõi xem liệu có bất kỳ khoản tiền nào có thể bị đóng băng, truy dấu hoặc phục hồi hay không. Việc phục hồi phụ thuộc vào nơi tài sản bị đánh cắp di chuyển, những mạng lưới nào có liên quan và liệu các dịch vụ tập trung có nhận được bất kỳ khoản tiền nào không.
Cuộc tấn công diễn ra vào thời điểm nhạy cảm đối với các nền tảng kho tiền DeFi. Mô hình của Summer.fi phụ thuộc vào niềm tin vào tự động hóa, thiết kế hợp đồng và kiểm soát rủi ro. Một báo cáo công khai sẽ cần giải thích những gì đã thất bại và những bước nào sẽ bảo vệ người dùng.