Ось що сталося насправді.
Найближчим збігом до історії про «експлойт на $6 млн» у 2026 році є злам TrustedVolumes 7 травня 2026 року. Система виявлення експлойтів у реальному часі від Blockaid дійсно зафіксувала злам смарт-контракту, який вивів приблизно $6.7 млн з TrustedVolumes — маркетмейкера та постачальника ліквідності для 1inch, Uniswap, MetaMask та Ledger . Жодне джерело не пов'язує цей злам з Summer.fi.
Того ж тижня у травні 2026 року, за даними безпекової фірми PeckShield, шість DeFi-проєктів сумарно втратили майже $6 млн. Серед них — Transit Finance ($1.9 млн), Aurellion та BoostHook . Ця загальна тижнева сума також могла сприяти появі стійкої асоціації з цифрою «$6 млн».
Хоча сам Summer.fi уникнув гучного викриття Blockaid на $6 млн, його протокол Lazy Summer Protocol зіткнувся з двома серйозними проблемами безпеки.
Майже успішна спроба крадіжки $40 млн через зловмисну пропозицію (квітень 2026)
У квітні 2026 року до системи управління Lazy Summer Protocol було подано зловмисну пропозицію під назвою «Відкликати старі ролі V1 та підготуватися до фіналізації V1→V2». За дванадцятьма блокчейн-викликами, замаскованими під рутинне технічне обслуговування після міграції, ховався один рядок коду. Цей рядок мав надати анонімному гаманцю роль «майстер-ключа» для протоколу, який керував приблизно $40 млн користувацьких коштів на трьох блокчейнах . Пропозицію було виявлено та скасовано спільнотою Lazy Summer Guardian до моменту її виконання .
Непрямий інцидент з Arbitrum USDC Vault (травень 2026)
У власному блозі Summer.fi визнали, що спільнота Lazy Summer Protocol зіткнулася з «несподіваною та складною подією, яка вплинула на Arbitrum USDC Vault» . Це не був прямий злам смарт-контрактів Summer.fi. Натомість, сейф мав непрямий вплив через третинне джерело доходу, яке постраждало від окремого інциденту безпеки. Проактивний моніторинг від Block Analitica дозволив встановити ліміти сейфів на нуль на постраждалих ринках, що мінімізувало збитки .
Summer.fi (раніше Oasis.app) розпочав свій шлях як один з перших проєктів MakerDAO, запущений ще до появлення Single Collateral Dai у 2016 році . Він став незалежною структурою після повної децентралізації Maker та змінив назву з Oasis.app на Summer.fi у червні 2023 року . Його місія — створити «найбільш довірений додаток для розміщення капіталу в DeFi» .
У січні 2026 року Summer.fi оголосив про повний перехід на Lazy Summer Protocol — ончейн-протокол сейфів, який автоматизує доступ до найкращих доходів DeFi . Управління ризиками протоколу здійснює компанія Block Analitica .
2026 рік виявився надзвичайно важким для безпеки DeFi. Втрати за перші п'ять місяців сягнули $840 млн . Лише у квітні було викрадено понад $600 млн, включаючи два найбільші інциденти року: злам rsETH від KelpDAO на $292 млн та злам Drift Protocol приблизно на $285 млн .
Вектори атак вийшли далеко за межі простих помилок у смарт-контрактах та почали включати злами крос-чейн мостів, атаки на системи управління, DNS-викрадення, компрометацію приватних ключів та пастки MEV-ботів . Системи виявлення Blockaid у реальному часі фіксували злами ZetaChain, Scallop Protocol, ShapeShift, Aztec, мосту Verus-Ethereum та інцидент з компрометованим ключем на $80 млн у Resolv .
Не існує жодних доказів того, що злам Summer.fi на $6 млн у липні 2026 року був виявлений Blockaid. Цифра «$6 млн» майже напевно походить від зламу TrustedVolumes на $6.7 млн або загальної тижневої суми збитків менших проєктів. Lazy Summer Protocol зіткнувся з серйозною, майже успішною спробою крадіжки $40 млн через атаку на управління та з непрямим інцидентом сейфа — але жоден з них не був «експлойтом на $6 млн, виявленим Blockaid». DeFi продовжує стикатися з різким зростанням як частоти, так і витонченості атак у 2026 році.