虽然Summer.fi本身没有发生被Blockaid标记的“600万美元攻击”这样的大新闻,但其旗下的Lazy Summer Protocol在2026年遇到了两起严重的安全事件。
险些造成4000万美元损失的恶意治理提案(2026年4月)
2026年4月,一份标题为“撤销旧V1角色并为V1→V2最终化进行清理”的恶意提案被提交至Lazy Summer Protocol的治理系统。该提案伪装成常规的迁移后维护操作,包含12个链上调用,但其中隐藏的一行代码会将一个管理着横跨三条链、约4000万美元用户资金的协议的主密钥角色授予一个匿名钱包。该提案在正式执行前被Lazy Summer Guardian社群发现并取消。
Arbitrum USDC金库间接受影响事件(2026年5月)
Summer.fi自己的博客承认,Lazy Summer Protocol社群经历了一起“意想不到的困难事件,影响了Arbitrum USDC金库”。这不是对Summer.fi智能合约的直接攻击。相反,该金库间接暴露于一个受另一起安全事件影响的第三方收益来源。Block Analitica的主动监控系统将受影响市场的金库上限设为零,从而限制了损失。
Summer.fi(前身为Oasis.app)是MakerDAO最早孵化的项目之一,早在2016年单抵押DAI推出之前就已诞生。在Maker完全去中心化后,它成为独立实体,并于2023年6月从Oasis.app更名为Summer.fi。其使命是打造“在DeFi中最值得信赖的资金部署应用”。
2026年1月,Summer.fi宣布将全力投入Lazy Summer Protocol,这是一个链上金库协议,旨在为用户提供经过精选的DeFi收益的自动化敞口。该协议的风险管理由Block Analitica负责。
2026年对于DeFi安全来说是形势严峻的一年。前五个月的损失总额超过8.4亿美元。仅4月份被盗金额就超过6亿美元,其中包括当年两起最大的事件:KelpDAO约2.92亿美元的rsETH攻击事件和Drift Protocol约2.85亿美元的漏洞攻击。
攻击手段已远远超出简单的智能合约漏洞,扩展到跨链桥攻击、治理攻击、DNS劫持、私钥泄露以及诱骗MEV机器人的蜜罐陷阱等。Blockaid的实时检测系统在2026年全年标记了多起攻击,涉及ZetaChain、Scallop Protocol、ShapeShift、Aztec、Verus-Ethereum Bridge以及Resolv一起因密钥泄露导致的8000万美元事件等。
没有证据支持Blockaid在2026年7月标记了一起针对Summer.fi的600万美元攻击。这个600万美元的数字几乎可以肯定源于TrustedVolumes的670万美元黑客事件或那周多个小项目合计被盗约600万美元的汇总数据。Summer.fi的Lazy Summer Protocol确实遭遇了险些造成4000万美元损失的严重治理攻击和一起间接的金库事件——但两者都不是被Blockaid标记的600万美元攻击。2026年DeFi攻击的频率和复杂程度仍在急剧上升。