Summer.fi perd 6M$ dans un exploit flash loan sur les vaults
Summer.fi a perdu 6M$ suite à un exploit flash loan ciblant la logique des vaults, révélant des failles dans l’automatisation du protocole.
Summer.fi, une plateforme DeFi d’optimisation de rendement, a subi une faille majeure entraînant la perte d’environ 6 millions de dollars, principalement en DAI. L’attaque, détectée par Blockaid, reposait sur un flash loan de 65,4 millions de dollars en USDC et USDT, remboursé en une seule transaction. L’attaquant a exploité la logique comptable du protocole, notamment au sein du Lazy Summer Protocol et de ses vaults, pour racheter des actifs à des conditions avantageuses. Les fonds ont transité par des vaults Morpho, des pools Curve et diverses fonctions de vault avant d’être convertis en DAI puis transférés vers une adresse contrôlée par l’attaquant. L’exploit n’a pas impliqué de compromission de clés privées ou de privilèges administrateur, mais a révélé des vulnérabilités dans la gestion automatisée des vaults et la logique comptable. Summer.fi n’avait pas encore publié de réponse détaillée au moment du rapport, et l’enquête sur la cause racine se poursuivait. Cet incident souligne les risques liés à l’automatisation complexe dans la DeFi.