Summer.fi yenə də “çalındı” — 610 milyon ABŞ dolları dəyərində ildırım krediti əməliyyatında ələ keçirildi; problem orakulda da deyil, xüsusi açarda da deyil, “Mən sənə inanıram” kodunda gizlənir.
Hücumçunun yolu əslində çox sadə və hətta gülüncdür:
· Flash loan ilə 6540 milyon USDC + 100 milyon USDT borc götürülür
· Fleet Commander-ə normal qaydada 6480 milyon USDC yatırılır və pay əldə edilir
· Əsas addım — SiloVault paylarını **birbaşa köçürməklə** strategiya kontraktı Ark-a göndərmək, depozit girişini keçmək
· Ark-ın balansı dərhal 0-dan 714 milyon ABŞ dollarına qədər şişir
· Fleet Commander totalAssets hesablayarkən Ark-ın elan etdiyi ilkin balansı birbaşa həqiqət kimi qəbul edir; hücumçu 7100 milyon USDC-ni geri alıb gedir
Xalis qazanc: 610 milyon, bütün proses bir tək əməliyyatla tamamlanır.
Bu, tipik ERC-4626 çarpaz-kontrakt “donasiya” hücumudur. ERC-4626-ın yerli hissə (share) inflyasiyası zəifliyi hamı iki ildir artıq önləyib, amma xəzinə “Vault + çoxlu strategiya kontraktları” kimi parçalandıqda risk bir kontraktın içindən çıxıb kontraktlar arasındakı **etibar sərhədi**nə keçir. Fleet Commander Ark-da bildirilən balansı ground truth kimi götürür, heç bir daxili yoxlama etmir — bu da xəzinənin açarını istənilən adamın “donasiya” etməklə şişirdə biləcəyi ünvana vermək deməkdir.
Bütün DeFi gəlir agregasiya (toplama) yarışını yenidən qiymətləndirməyə dəyər bir neçə məqam:
1. Strategiya kontraktının balans hesabatı yalnız ağ siyahı (whitelist) girişindən keçməli, sahibsiz köçürmələr rədd edilməlidir
2. totalAssets hesablaması daxili mühasibat (internal accounting) ilə xarici balans arasındakı fərqi yoxlayan kontrol daxil etməlidir
3. Modul xəzinə nə qədər mürəkkəbdirsə, “çarpaz-kontrakt çağırışını” xarici giriş kimi audit etmək bir o qədər vacibdir
Audit hesabatının keçməsi təhlükəsizlik demək deyil — kombinasiya arxitekturalarında hücum səthi təkrar-təkrar qazılıb çıxarılır.
#DeFi安全 #ERC4626 #Summerfi