In derselben Woche im Mai 2026 verfolgten die Sicherheitsfirma PeckShield und andere sechs DeFi-Projekte, die zusammen fast 6 Millionen Dollar verloren, darunter Transit Finance (1,9 Mio. $) und kleinere Projekte wie Aurellion und BoostHook . Diese aggregierte Wochenzahl könnte ebenfalls zu der hartnäckigen Assoziation mit "6 Millionen Dollar" beigetragen haben.
Obwohl Summer.fi selbst keinen Schlagzeilen machenden, von Blockaid gemeldeten 6-Millionen-Dollar-Alarm auslöste, sah sich sein Lazy Summer Protocol im Jahr 2026 mit zwei ernsthaften Sicherheitsereignissen konfrontiert.
Knapp abgewendeter 40-Millionen-Dollar-Governance-Angriff (April 2026)
Im April 2026 wurde dem Lazy Summer Protocol ein böswilliger Vorschlag mit dem Titel "Revoke Old V1 Roles and Cleanup for V1→V2 Finalization" vorgelegt. Hinter zwölf On-Chain-Aufrufen, die als routinemäßige Post-Migrations-Wartung getarnt waren, verbarg sich eine einzige Zeile, die einer anonymen Wallet die Master-Key-Rolle für ein Protokoll verschafft hätte, das etwa 40 Millionen Dollar an Benutzergeldern auf drei Chains verwaltete . Der Vorschlag wurde von der Lazy-Summer-Guardian-Community entdeckt und vor der Ausführung gestoppt .
Indirekter Vorfall mit dem Arbitrum-USDC-Vault (Mai 2026)
Summer.fis eigener Blog räumte ein, dass die Lazy-Summer-Community "ein unerwartetes und schwieriges Ereignis verarbeitet hat, das den Arbitrum-USDC-Vault betraf" . Dies war kein direkter Exploit der Smart Contracts von Summer.fi. Stattdessen war der Vault indirekt einer externen Ertragsquelle ausgesetzt, die von einem separaten Sicherheitsvorfall betroffen war. Das proaktive Monitoring von Block Analitica setzte die Vault-Caps auf den betroffenen Märkten auf null, wodurch der Schaden begrenzt wurde .
Summer.fi (ehemals Oasis.app) begann als eines der ersten Projekte, das aus MakerDAO hervorging, und startete bereits vor Single Collateral Dai im Jahr 2016 . Es wurde nach der vollständigen Dezentralisierung von Maker zu einer eigenständigen Einheit und benannte sich im Juni 2023 von Oasis.app in Summer.fi um . Seine Mission ist es, "die vertrauenswürdigste App zum Einsatz von Kapital in DeFi zu bauen" .
Im Januar 2026 kündigte Summer.fi an, vollständig auf das Lazy Summer Protocol zu setzen, ein On-Chain-Vault-Protokoll, das automatisierten Zugang zu kuratierten DeFi-Erträgen bieten soll . Das Risikomanagement des Protokolls wird von Block Analitica übernommen .
2026 war ein brutales Jahr für die DeFi-Sicherheit. Die Verluste in den ersten fünf Monaten überstiegen 840 Millionen Dollar . Allein im April wurden über 600 Millionen Dollar gestohlen, darunter zwei der größten Vorfälle des Jahres: der KelpDAO-Exploit mit 292 Millionen Dollar und die Drift-Protocol-Panne mit etwa 285 Millionen Dollar .
Die Angriffsvektoren gingen weit über einfache Smart-Contract-Bugs hinaus und umfassten Cross-Chain-Bridge-Exploits, Governance-Angriffe, DNS-Entführungen, kompromittierte private Schlüssel und Honeypot-MEV-Bot-Fallen . Blockaids Echtzeit-Erkennungssysteme meldeten im Laufe des Jahres 2026 Exploits bei mehreren Protokollen, darunter ZetaChain, Scallop Protocol, ShapeShift, Aztec, Verus-Ethereum Bridge und einen 80-Millionen-Dollar-Vorfall mit kompromittierten Schlüsseln bei Resolv .
Es gibt keine Beweise für einen 6-Millionen-Dollar-Exploit von Summer.fi, der von Blockaid im Juli 2026 gemeldet wurde. Die 6-Millionen-Dollar-Zahl stammt mit ziemlicher Sicherheit vom TrustedVolumes-Hack (6,7 Mio. $) oder der aggregierten Wochenzahl von 6 Millionen Dollar kleinerer Projekte. Das Lazy Summer Protocol von Summer.fi sah sich einem ernsthaften, knapp abgewendeten 40-Millionen-Dollar-Governance-Angriff und einem indirekten Vault-Vorfall gegenüber – aber keiner davon war ein von Blockaid gemeldeter 6-Millionen-Dollar-Exploit. DeFi erlebt weiterhin eine dramatische Eskalation sowohl der Häufigkeit als auch der Raffinesse von Angriffen im Jahr 2026.