Am 6. Juli 2026 wurde Summer.fi — das Front-End für das On-Chain-Yield-System namens Lazy Summer Protocol — um etwa 6 Millionen US-Dollar erleichtert, nachdem ein Angreifer mit einem großen Flash Loan die Share-Buchhaltung eines seiner USDC-Vaults manipuliert und weit mehr Wert eingelöst hatte, als eingezahlt worden war.
Was geschah
Das Lazy Summer Protocol betreibt LazyVaults, die Einlagen automatisch über DeFi-Yield-Quellen wie Aave, Morpho und Curve verteilen. Der Angreifer nahm einen Flash Loan von rund 65,4 Millionen US-Dollar auf, überwiegend in USDC und USDT und bezogen von Morpho, und schleuste ihn durch Liquiditätsplätze wie Curve, um vorübergehende Ungleichgewichte zu erzeugen. Diese Ungleichgewichte verzerrten die Share-Preis- und Deallocation-Logik des Vaults LazyVault_LowerRisk_USDC und erlaubten es dem Angreifer, die Gesamtaktiva des Vaults künstlich aufzublähen und dann Shares für weit mehr einzulösen, als sie wert waren — Berichten zufolge eine Einlösung von etwa 70,9 Millionen US-Dollar gegen das geliehene Kapital, alles in einer einzigen atomaren Transaktion. Der Nettogewinn von rund 6 Millionen US-Dollar wurde in DAI auf Curve getauscht und an eine vom Angreifer kontrollierte Adresse verschoben; On-Chain-Analysten bemerkten, dass die Ausgangs-Wallet über FixedFloat im Base-Netzwerk finanziert worden war. Summer.fi hielt vor dem Vorfall etwa 22 Millionen US-Dollar an Total Value Locked.
Folgen
Die Sicherheitsfirma Blockaid meldete die abziehende Transaktion zuerst, wobei auch PeckShield und CertiK verdächtige Aktivität meldeten und die Angreiferadresse sowie den Exploit-Vertrag veröffentlichten. Summer.fi pausierte alle Vaults des Lazy Summer Protocol, um den Vorfall einzudämmen, und begann, den Buchhaltungsfehler zu untersuchen. Der SUMR-Token des Protokolls fiel um mehr als 18 % in den Stunden nach Bekanntwerden des Exploits. Zum Zeitpunkt der Berichterstattung waren die gestohlenen Mittel nicht zurückerlangt, und der Vorfall wird als anhaltender Verlust eingestuft. In den Tagen nach dem Exploit meldeten On-Chain-Tracker, dass der Angreifer begonnen hatte, die Beute über Tornado Cash zu waschen — indem er die gestohlenen DAI über Uniswap in ETH tauschte, bevor er sie in den Mixer leitete — was eine Rückerlangung zunehmend unwahrscheinlich macht.
Am 8. Juli 2026 veröffentlichte die Lazy Summer Foundation ein ausführliches Post-Mortem — dessen On-Chain-Analyse von externen Beitragenden unabhängig reproduziert wurde —, das die Ursache neu einordnete: weder ein Code-Fehler noch ein gestohlener Schlüssel, sondern ein verzögerter Ansteckungseffekt. Im Rahmen eines Offboarding-Prozesses war das Deposit-Cap eines Yield-Marktes (eines „Ark") auf null gesetzt worden; das Nullsetzen des Caps blockiert jedoch nur neue Zuflüsse und entfernt den Markt nicht aus der für den Vault-Preis gezählten Menge. Der Angreifer spendete einen stark überbewerteten Token in diesen weiterhin mitgezählten Ark, blähte den ausgewiesenen Wert des Vaults um rund 9,5 % ohne jede reale Deckung auf und löste dann Shares zum aufgeblähten Preis ein — wobei die Auszahlung aus den tatsächlich liquiden Aktiva des Vaults, also dem Kapital anderer Einleger, zusammengestellt wurde. Der gespendete Vermögenswert war ein Silo-„Varlamore USDC Growth"-Vault-Token, der seit dem Zusammenbruch von Stream Finance im November 2025 eine veraltete On-Chain-Bewertung trug — dessen Stablecoin xUSD nach einem Verlust von 93 Millionen US-Dollar um etwa 77 % einbrach —, wodurch der Wert rund acht Monate lang falsch on-chain stand. Das Post-Mortem bezifferte den präzisierten Verlust auf etwa 6,04 Millionen US-Dollar (rund 5,64 Mio. aus dem risikoärmeren USDC-Vault und 0,40 Mio. aus dem risikoreicheren), erklärte, der Angreifer habe rund drei Monate mit dem Ansammeln der benötigten Vermögenswerte verbracht, und merkte an, dass ein Teil der DAI-Erlöse durch Tornado Cash geschleust wurde — ein Schritt, den das Team als Zeichen geringer Absicht zur Rückgabe der Mittel wertete.
Am 15. Juli 2026 bestätigte Summer.fi, den Betrieb einzustellen, mit der Begründung, der Exploit habe dem Team den nötigen Spielraum zum Wiederaufbau genommen, nachdem der Verlust gleichzeitig Nutzer, das Protokoll-Ökosystem und das eigene Kapital getroffen hatte. Die App bleibt bis zum 31. August 2026 aktiv, während das Lazy Summer Protocol — verwaltet von der Lazy Summer DAO — die On-Chain-Prozesse durchläuft, die nötig sind, um Abhebungen und Einlösungen über alle Vaults hinweg wieder aufzunehmen, einschließlich der beiden ausgebeuteten USDC-Vaults. Die Abwicklung macht Summer.fi zu einem der klarsten Fälle des Jahres, in dem ein mittelgroßer DeFi-Exploit tödlich wird — nicht weil der Verlust für sich genommen unwiederbringlich war, sondern weil er ein Protokoll ohne die Schatzkammer oder den Spielraum traf, um ihn aufzufangen.
Warum es wichtig ist
Summer.fi reiht sich in das dominierende DeFi-Fehlermuster von 2026 ein: durch Flash Loans finanzierte Manipulation der Vault-Share-Buchhaltung. Dasselbe Grundmuster — günstig leihen, ein internes Assets-pro-Share-Verhältnis verzerren, dann die Aufblähung einlösen — leerte Bunni über einen Rundungsfehler in seiner Liquiditätsmathematik und lag den ERC-4626-Donation-Angriffen auf Resupply und Thetanuts zugrunde. Es geschah in derselben Woche wie Edel Finance, ein weiterer Flash-Loan-finanzierter Vault-Pricing-Exploit, und unterstreicht eine schlichte Lehre für auto-kompoundierende Yield-Router: Ein Aggregator ist nur so sicher wie die schwächste Buchhaltungsannahme in irgendeinem Vault, den er berührt, und die Share-Preis-Mathematik muss auch dann stichhaltig bleiben, wenn ein Angreifer kurzzeitig über zig Millionen an geliehener Liquidität verfügt.
Quellen & On-Chain-Belege
- [01]coindesk.comhttps://www.coindesk.com/web3/2026/07/06/defi-protocol-summer-fi-halts-lazy-summer-vaults-after-usd6-million-exploit
- [02]theblock.cohttps://www.theblock.co/post/407198/summer-finance-exploited
- [03]beincrypto.comhttps://beincrypto.com/summer-fi-exploit-6-million-sumr/
- [04]mpost.iohttps://mpost.io/summer-fi-suffers-6m-defi-exploit-after-alleged-flash-loan-manipulates-vault-accounting/
- [05]bitcoinworld.co.inhttps://bitcoinworld.co.in/summer-fi-hacker-laundering-dai-tornado-cash/
- [06]cryptotimes.iohttps://www.cryptotimes.io/2026/07/08/6m-lazy-summer-exploit-traces-back-to-novembers-stream-finance-collapse/
- [07]ambcrypto.comhttps://ambcrypto.com/summer-fi-reveals-months-long-preparation-behind-6m-defi-exploit/
- [08]crypto-economy.comhttps://crypto-economy.com/summer-fi-confirms-shutdown-following-exploit/