Summer.fi تم إقصاؤه بدقة عبر قرض سريع بالضمانات (Flash Loan)، واختفى فجأة 6.1 مليون دولار.
في الحقيقة كان مسار المهاجم “نظيفًا” جدًا: اقترض 65.40 مليون USDC + 1 مليون USDT، ثم أودع 64.80 مليون USDC في Fleet Commander للحصول على حصص (Shares)، وبعد ذلك حوّل حصص SiloVault مباشرةً إلى عقد الاستراتيجية Ark، فارتفع رصيد Ark الظاهري من 0 إلى 7.14 مليون دولار.
تكمن المشكلة في أن Fleet Commander عند حساب totalAssets يثق مباشرةً في الرصيد الأصلي الذي أبلغ عنه Ark، دون أي تحقق داخلي. ونتيجة لذلك، اغتنم المهاجم الفرصة واسترد 71 مليون USDC، محققًا ربحًا صافيًا يقارب 6.1 مليون دولار؛ وتمت العملية بالكامل في معاملة واحدة.
هذه حالة نموذجية لهجوم “التبرع” عبر عقود متعددة باستخدام ERC-4626. سعر الحصة في ERC-4626 يعتمد أصلًا على معيار الأصول الأساسية. وبمجرد أن يثق الخزنة (Vault) بشكل أعمى في الرصيد الذي تُبلّغه عقد الاستراتيجية الخارجية، يمكن للمهاجم—طالما أنه يستطيع تحويل الأموال/الحصص مباشرةً إلى عقد الاستراتيجية—رفع قيمة كل حصة بشكل مصطنع ثم الخروج بتحقيق أرباح.
نقاط مخاطر يمكن إعادة استخدامها بسرعة:
- لا ينبغي للخزنة أن تثق بلا شروط في رصيد الاستراتيجية المبلَّغ؛ يجب استخدام دفتر حسابات داخلي + تحقق من الفروقات.
- يجب على عقد الاستراتيجية تصفية الأصول والحصص “غير المتوقعة” التي وصلت؛ وعدم احتسابها ضمن NAV.
- أي بروتوكولات تتضمن بنى متداخلة باستخدام ERC-4626 تستحق إعادة تدقيق كاملة لسطح هجوم التبرع (Donation Attack Surface).
الثغرات في DeFi أصبحت أقل فأقل تأتي من الرياضيات، وأكثر من حدود التصميم: “من يثق بمن”.
#DeFi #Summer_fi #ERC4626