Summer.fi 关停:一次漏洞如何杀死一个五年老平台
DeFi 安全账

一个跑了五年的 DeFi 平台,说关就关了。Summer.fi 日前确认,将逐步停止运营,应用会保留到 8 月 31 日,给用户留出撤退时间。压垮它的,是 7 月 6 日那次 604 万美元的漏洞。
事情不算复杂,但足够致命。攻击者用一笔约 6540 万美元的闪电贷,扭曲了 Summer.fi 旗下 Lazy Summer 协议两个 USDC 金库的净值计算逻辑,把抵押品价格瞬间做高,然后赎回走人。两个金库里,低风险那只亏了约 564 万美元,高风险那只约 40 万美元。
更扎心的是,团队自己的金库也压在受影响的金库里头。这一下把重启所需的本金直接抽干了。公司在博客里写得很直白:试过所有替代方案,关停是唯一可行的路。
这已经不是第一家被漏洞终结的平台。6 月 Radiant Capital 在 5000 万美元漏洞后关停,更早的 Step Finance 也因金库被黑关门。一个共同点是:漏洞不是偷走钱就完事,而是直接把平台的生存空间清零。
对普通用户来说,教训很现实。DeFi 收益条件在 2025 年 Stream Finance 事件后就一路恶化,中等体量平台的容错率已经逼近零。一次漏洞就能让一个五年老平台归零,这话听起来夸张,但在 2026 年的 DeFi 里,它正在变成常态。
回看这一轮连环爆雷,问题不在单点防御,而在组合风险的叠加:中等平台既扛不起高额审计,又舍不得放慢上线节奏,金库逻辑一旦有缝,闪电贷能在几秒内把窟窿撕到补不上。与其赌某个平台的偿付意愿,不如把资产分散到经过多次实战检验、且有明确安全审计记录的协议上。
好消息是 Lazy Summer DAO 还在努力恢复各金库的提现和赎回,用户至少还有窗口期把资产撤出来。但信任一旦碎了,就很难再拼回去。对 Summer.fi 的老用户来说,8 月 31 日之前完成撤退,是目前最务实的选择。这次事件也给做 DeFi 聚合和收益产品的团队敲了警钟:金库净值的计算不能只依赖链上价格,必须引入多源预言机和人工熔断,否则下一次闪电贷攻击的代价,可能就是整个项目的寿命。