La même semaine de mai 2026, la société de sécurité PeckShield et d'autres ont recensé six projets DeFi ayant perdu près de 6 millions de dollars au total, notamment Transit Finance (1,9 M$) et des projets plus petits comme Aurellion et BoostHook . Ce chiffre hebdomadaire agrégé pourrait également alimenter la persistance de l'association avec « 6 M$ ».
Bien que Summer.fi lui-même ait évité une alerte Blockaid retentissante de 6 M$, son Lazy Summer Protocol a fait face à deux événements de sécurité graves en 2026.
Tentative d'attaque par gouvernance de près de 40 M$ (avril 2026)
Une proposition malveillante intitulée « Revoke Old V1 Roles and Cleanup for V1→V2 Finalization » a été soumise à la gouvernance du Lazy Summer Protocol en avril 2026. Sous couvert de douze appels on-chain présentés comme une maintenance post-migration, une seule ligne cachée aurait attribué le rôle de maître clé d'un protocole gérant environ 40 millions de dollars de fonds d'utilisateurs sur trois blockchains à un portefeuille anonyme . La proposition a été détectée et annulée par la communauté Lazy Summer Guardian avant son exécution .
Incident indirect du coffre USDC sur Arbitrum (mai 2026)
Le blog officiel de Summer.fi a reconnu que la communauté Lazy Summer Protocol avait géré « un événement inattendu et difficile qui a impacté le coffre USDC Arbitrum » du protocole . Il ne s'agissait pas d'un exploit direct des contrats intelligents de Summer.fi. Le coffre avait plutôt une exposition indirecte à une source de rendement tierce affectée par un incident de sécurité distinct. La surveillance proactive de Block Analitica a mis les plafonds des coffres à zéro sur les marchés impactés, limitant ainsi les dégâts .
Summer.fi (anciennement Oasis.app) est né comme l'un des premiers projets issus de MakerDAO, lancé avant même le Single Collateral Dai en 2016 . Il est devenu une entité indépendante après la décentralisation complète de Maker et a été rebaptisé Oasis.app en Summer.fi en juin 2023 . Sa mission est de construire « l'application la plus fiable pour déployer des capitaux dans la DeFi » .
En janvier 2026, Summer.fi a annoncé qu'il se consacrerait entièrement au Lazy Summer Protocol, un protocole de coffre on-chain conçu pour offrir une exposition automatisée à des rendements DeFi de haute qualité . La gestion des risques du protocole est assurée par Block Analitica .
L'année 2026 a été brutale pour la sécurité de la DeFi. Les pertes au cours des cinq premiers mois ont dépassé les 840 millions de dollars . Rien qu'en avril, plus de 600 millions de dollars ont été volés, dont deux des plus gros incidents de l'année : l'exploit rsETH de KelpDAO (292 M$) et la brèche du Drift Protocol (environ 285 M$) .
Les vecteurs d'attaque se sont diversifiés bien au-delà des simples bugs de contrats intelligents pour inclure des exploits de ponts inter-chaînes, des attaques de gouvernance, du détournement de DNS, des clés privées compromises et des pièges honeypot pour robots MEV . Les systèmes de détection en temps réel de Blockaid ont signalé des exploits sur de multiples protocoles, notamment ZetaChain, Scallop Protocol, ShapeShift, Aztec, le pont Verus-Ethereum et un incident de 80 M$ lié à une clé compromise chez Resolv tout au long de l'année 2026 .
Aucune preuve ne soutient l'existence d'un exploit de 6 millions de dollars sur Summer.fi signalé par Blockaid en juillet 2026. Le chiffre de 6 M$ provient presque certainement du piratage de TrustedVolumes (6,7 M$) ou du total hebdomadaire agrégé de 6 M$ pour des projets plus modestes. Le Lazy Summer Protocol de Summer.fi a subi une tentative d'attaque par gouvernance de 40 M$ et un incident indirect de coffre — mais aucun des deux n'était un exploit de 6 M$ signalé par Blockaid. La DeFi continue de faire face à une escalade spectaculaire de la fréquence et de la sophistication des attaques en 2026.