Summer.fi 關停:一次漏洞如何殺死一個五年老平臺

DeFi 安全賬

2026-07-17 07:03
配圖
配圖

一個跑了五年的 DeFi 平臺,說關就關了。Summer.fi 日前確認,將逐步停止運營,應用會保留到 8 月 31 日,給使用者留出撤退時間。壓垮它的,是 7 月 6 日那次 604 萬美元的漏洞。

事情不算複雜,但足夠致命。攻擊者用一筆約 6540 萬美元的閃電貸,扭曲了 Summer.fi 旗下 Lazy Summer 協議兩個 USDC 金庫的淨值計算邏輯,把抵押品價格瞬間做高,然後贖回走人。兩個金庫裡,低風險那隻虧了約 564 萬美元,高風險那隻約 40 萬美元。

更扎心的是,團隊自己的金庫也壓在受影響的金庫裡頭。這一下把重啟所需的本金直接抽乾了。公司在部落格裡寫得很直白:試過所有替代方案,關停是唯一可行的路。

這已經不是第一家被漏洞終結的平臺。6 月 Radiant Capital 在 5000 萬美元漏洞後關停,更早的 Step Finance 也因金庫被黑關門。一個共同點是:漏洞不是偷走錢就完事,而是直接把平臺的生存空間清零。

對普通使用者來說,教訓很現實。DeFi 收益條件在 2025 年 Stream Finance 事件後就一路惡化,中等體量平臺的容錯率已經逼近零。一次漏洞就能讓一個五年老平臺歸零,這話聽起來誇張,但在 2026 年的 DeFi 裡,它正在變成常態。

回看這一輪連環爆雷,問題不在單點防禦,而在組合風險的疊加:中等平臺既扛不起高額審計,又捨不得放慢上線節奏,金庫邏輯一旦有縫,閃電貸能在幾秒內把窟窿撕到補不上。與其賭某個平臺的償付意願,不如把資產分散到經過多次實戰檢驗、且有明確安全審計記錄的協議上。

好訊息是 Lazy Summer DAO 還在努力恢復各金庫的提現和贖回,使用者至少還有視窗期把資產撤出來。但信任一旦碎了,就很難再拼回去。對 Summer.fi 的老使用者來說,8 月 31 日之前完成撤退,是目前最務實的選擇。這次事件也給做 DeFi 聚合和收益產品的團隊敲了警鐘:金庫淨值的計算不能只依賴鏈上價格,必須引入多源預言機和人工熔斷,否則下一次閃電貸攻擊的代價,可能就是整個專案的壽命。