Хотя Summer.fi избежал громкого предупреждения от Blockaid на $6 млн, его протокол Lazy Summer Protocol столкнулся с двумя серьезными инцидентами безопасности в 2026 году.
Едва не состоявшаяся атака на управление на $40 млн (апрель 2026 года)
В апреле 2026 года в систему управления Lazy Summer Protocol было подано вредоносное предложение под названием "Revoke Old V1 Roles and Cleanup for V1→V2 Finalization" (Отзыв старых ролей V1 и очистка для завершения перехода с V1 на V2). За двенадцатью ончейн-вызовами, замаскированными под рутинное пост-миграционное обслуживание, скрывалась одна строка, которая передала бы анонимному кошельку ключ мастера к протоколу, управляющему примерно $40 млн пользовательских средств на трех блокчейнах . Предложение было обнаружено и отменено сообществом Lazy Summer Guardian до его выполнения
.
Косвенный инцидент с Arbitrum USDC Vault (май 2026 года)
В блоге Summer.fi было признано, что сообщество Lazy Summer Protocol "прорабатывало неожиданное и трудное событие, которое затронуло Arbitrum USDC Vault" . Это была не прямая атака на смарт-контракты Summer.fi. Вместо этого, хранилище (vault) имело косвенное воздействие из-за стороннего источника доходности, который пострадал от отдельного инцидента безопасности. Превентивный мониторинг Block Analitica обнулил лимиты хранилищ на затронутых рынках, ограничив ущерб
.
Summer.fi (ранее Oasis.app) начал свою историю как один из первых проектов, рожденных из MakerDAO, запустившись еще до появления Single Collateral Dai в 2016 году . Он стал независимым проектом после полной децентрализации Maker и был переименован из Oasis.app в Summer.fi в июне 2023 года
. Его миссия — "создать самое надежное приложение для размещения капитала в DeFi"
.
В январе 2026 года Summer.fi объявил о полном переходе на Lazy Summer Protocol — ончейн-протокол хранилищ (vaults), предназначенный для автоматического доступа к тщательно отобранным DeFi-доходностям . Управление рисками протокола осуществляется компанией Block Analitica
.
2026 год стал крайне тяжелым для безопасности DeFi. Потери за первые пять месяцев превысили $840 млн . Только в апреле было украдено более $600 млн, включая два крупнейших инцидента года: эксплойт KelpDAO на $292 млн (rsETH) и взлом Drift Protocol примерно на $285 млн
.
Векторы атак расширились далеко за пределы простых ошибок в смарт-контрактах и теперь включают эксплуатацию кроссчейн-мостов, атаки на управление, DNS-перехват, компрометацию приватных ключей и ловушки-приманки для MEV-ботов (honeypot traps) . Системы обнаружения Blockaid в реальном времени фиксировали эксплойты в отношении множества протоколов в течение 2026 года, включая ZetaChain, Scallop Protocol, ShapeShift, Aztec, Verus-Ethereum Bridge, а также инцидент с компрометацией ключа на $80 млн в Resolv
.
Нет никаких доказательств, подтверждающих взлом Summer.fi на $6 млн, зафиксированный Blockaid в июле 2026 года. Цифра в $6 млн почти наверняка происходит от взлома TrustedVolumes на $6,7 млн или совокупной еженедельной суммы в $6 млн, украденной у более мелких проектов. Lazy Summer Protocol от Summer.fi столкнулся с серьезной, но предотвращенной атакой на управление ($40 млн) и косвенным инцидентом с хранилищем — однако ни один из них не был взломом на $6 млн, обнаруженным Blockaid. DeFi продолжает сталкиваться с резким ростом как частоты, так и сложности атак в 2026 году.