← 返回德尔泰事件档案

已核验安全事件 · DCI-2026-007

Summer.fi / Lazy Summer

截至7月8日至少600 ETH进入Tornado Cash;项目暂停并修复受影响路径。

事件日期2026-07-06 攻击类型协议漏洞 严重度严重 涉及链Ethereum / Base

事件背景

Lazy Summer / Summer.fi 的 FleetCommander 与多个金库在会计上共享或依赖可被外部扭曲的 totalAssets() / NAV 计算。攻击者预先在低流动性场所积累 vgUSDC 等份额,再结合:

  1. 大额闪电贷 瞬间改变池子与金库资产结构;
  2. 捐赠或低流动性份额抬价,使金库 NAV/份额赎回价短期虚增(公开分析约抬高 ~9.5% 量级);
  3. 在同一原子交易内 高价赎回,把虚增 NAV 兑换成其他存款人的真实资产。

与 Edel 类似,根因仍是 份额会计信任了可被单笔交易操纵的余额,缺少对异常 NAV 跳动的硬熔断。

事件经过

  1. 预持仓:攻击者此前积累低流动性 vgUSDC 等份额,为抬价做准备。
  2. 闪电贷:借入约 6,540 万美元 量级闪电贷。
  3. 存入扭曲:存入约 6,480 万美元,并通过对金库/底层会计的操纵抬高 NAV。
  4. 虚高赎回:按被抬高的份额价格赎回约 7,090 万美元。
  5. 价差变现:存入与赎回差额约 600 万—604 万美元(多为 DAI 口径)即攻击利润,对应其他 LP 的损失。
  6. 离场:利润换成 DAI/ETH,并分批进入 Tornado Cash(监测至 7 月 8 日至少约 600 ETH 已混)。
  7. 项目:暂停相关金库、存款上限清零,修复受影响路径。

资金流向

  1. 离场:利润换成 DAI/ETH,并分批进入 Tornado Cash(监测至 7 月 8 日至少约 600 ETH 已混)。

金额口径

约604万美元DAI

证据边界

以公开可核验来源为界;未证实细节不写入确定结论。

处置状态

截至7月8日至少600 ETH进入Tornado Cash;项目暂停并修复受影响路径。