首页 > 教程攻略 > web3.0 >区块链安全公司CertiK与Blockaid示警:DeFi借贷协议Summer.fi疑遭闪电贷攻击

区块链安全公司CertiK与Blockaid示警:DeFi借贷协议Summer.fi疑遭闪电贷攻击

来源:互联网 时间:2026-07-07 15:30:41

7月6日,DeFi借贷协议Summer.fi(Summer Finance)遭遇了一起疑似闪电贷攻击。攻击者使用约6,540万美元的闪电贷资金,操纵了协议的流动性,最终卷走了大约600万美元。区块链安全公司CertiK与Blockaid几乎同时发出警报,指出Summer.fi的贷款金库(vault)出现了约600万美元的资金流失。Summer.fi团队随后紧急暂停了所有金库,但截至发稿,官方尚未公布完整的技术复盘报告。这次事件再次为DeFi用户敲响警钟——即便是知名度较高的协议,也无法完全免疫闪电贷的攻击。

CertiK与Blockaid先后发出预警:闪电贷规模达6,540万美元

CertiK在X平台上表示,他们监测到一笔与@summerfinance_账户相关的可疑交易,攻击者利用约6,540万美元的闪电贷进行流动性操纵,从中获利约600万美元。几乎同一时间,Blockaid也发布推文并@了Summer.fi,确认已有约600万美元资金流失。根据Blockchain.News的交易追踪数据,实际被取走的资产是6.017 M DAI。攻击上链结束后,Summer.fi的协议守护者(guardian)在几小时内暂停了所有金库,防止损失进一步扩大。安全机构的快速反应帮平台争取了时间,但这件事也提醒我们:在DeFi里操作,随时留意安全动态是有必要的。

攻击手法解析:闪电贷灌入Silo Varlamore金库,扭曲total Assets账面值

据The Block 7月6日的链上分析,这次攻击的目标是Summer.fi上的“Silo: Varlamore USDC Growth”金库。攻击者先在这个金库里积累仓位,然后把资产“捐赠”(donate)到协议中的Ark合约,从而干扰了Fleet Commander对total Assets()的账面计算。接着,攻击者存入6,480万美元并赎回7,090万美元,净赚约600万美元的差额。整个过程全部发生在一笔闪电贷交易内,攻击者不需要事先锁定任何自有资本。这种利用协议账面计算漏洞的手法,说明代码审计和防御设计仍有改进空间。对普通用户来说,了解这些攻击逻辑,有助于更理性地评估风险。

Summer.fi团队回应:已暂停所有金库,根本原因与复盘报告待公布

在CertiK和Blockaid发出预警后,Summer.fi的守护者机制被触发,所有金库进入暂停状态,用户暂时无法提取相关资产。crypto.news于7月6日07:27 UTC更新报道称,Summer.fi官方频道尚未发布完整的声明,仅回复“事件仍在调查中”。技术根因、可追回资产比例,以及到底是Fleet Commander逻辑缺陷还是账户隔离设计的问题,都需要等待官方复盘报告才能明确。这次攻击也是2026年上半年闪电贷操纵系列(涉及SOF、LAXO、ATM等BNB Chain代币)之后,首次波及到主流DeFi借贷协议。郑重声明:本文内容仅供学习参考,不构成任何投资建议、交易建议或收益承诺。加密货币及迷因币价格波动剧烈,所有市场数据和攻击详情应以官方公告、交易所实时行情及区块链浏览器为准。投资者应独立判断,谨慎决策,对自身行为负责。