Exploit de Contabilidad del Vault Lazy Summer de Summer.fi
Un atacante con préstamo flash manipuló la contabilidad de participaciones del vault de USDC Lazy Summer de Summer.fi, canjeando activos inflados para drenar unos 6 millones de dólares en Ethereum.
- Fecha
- Víctima
- Summer.fi
- Cadena(s)
- Estado
- Fondos robados
El 6 de julio de 2026, Summer.fi —el front-end del sistema de rendimiento on-chain conocido como Lazy Summer Protocol— fue explotado por aproximadamente 6 millones de dólares después de que un atacante usara un gran préstamo flash para manipular la contabilidad de participaciones de uno de sus vaults de USDC y canjear mucho más valor del que se había depositado.
Qué ocurrió
El Lazy Summer Protocol opera LazyVaults que enrutan automáticamente los depósitos a fuentes de rendimiento DeFi como Aave, Morpho y Curve. El atacante tomó un préstamo flash de aproximadamente 65,4 millones de dólares, principalmente en USDC y USDT obtenidos de Morpho, y lo hizo circular por plazas de liquidez como Curve para crear desequilibrios temporales. Esos desequilibrios distorsionaron la lógica de precio de participación y de desasignación del vault LazyVault_LowerRisk_USDC, permitiendo al atacante inflar artificialmente los activos totales del vault y luego canjear participaciones por mucho más de lo que valían —según los informes, obteniendo un canje de unos 70,9 millones de dólares contra el capital prestado, todo en una única transacción atómica. La ganancia neta de unos 6 millones de dólares se convirtió a DAI en Curve y se trasladó a una dirección controlada por el atacante; los analistas on-chain señalaron que la billetera de origen había sido financiada a través de FixedFloat en la red Base. Summer.fi tenía unos 22 millones de dólares en valor total bloqueado antes del incidente.
Consecuencias
La firma de seguridad Blockaid fue la primera en marcar la transacción de drenaje, y PeckShield y CertiK también reportaron actividad sospechosa y publicaron la dirección del atacante y el contrato del exploit. Summer.fi pausó todos los vaults del Lazy Summer Protocol para contener el incidente y comenzó a investigar el fallo de contabilidad. El token SUMR del protocolo cayó más de un 18 % en las horas posteriores a que saliera a la luz el exploit. Hasta la fecha de los informes, los fondos robados no habían sido recuperados, y el incidente se clasifica como una pérdida en curso. En los días posteriores al exploit, los rastreadores on-chain informaron de que el atacante había comenzado a blanquear el botín a través de Tornado Cash — cambiando los DAI robados por ETH mediante Uniswap antes de canalizarlos hacia el mezclador —, lo que hace cada vez más improbable la recuperación.
El 8 de julio de 2026, la Lazy Summer Foundation publicó un post-mortem detallado —cuyo análisis on-chain fue reproducido de forma independiente por contribuyentes externos— que reencuadró la causa raíz como ni un fallo de código ni una clave robada, sino un acto de contagio diferido. Durante un proceso de retirada, un mercado de rendimiento (un «Ark») había tenido su límite de depósito fijado en cero; sin embargo, poner el límite a cero solo bloquea nuevas entradas y no elimina el mercado del conjunto contabilizado en el precio del vault. El atacante donó un token gravemente sobrevalorado a ese Ark aún contabilizado, inflando el valor reportado del vault en torno a un 9,5 % sin nada real detrás, y luego canjeó participaciones al precio inflado —con el pago ensamblado a partir de los activos genuinamente líquidos del vault, es decir, el capital de otros depositantes—. El activo donado era un token del vault Silo «Varlamore USDC Growth» que arrastraba una valoración on-chain obsoleta desde el colapso de Stream Finance en noviembre de 2025 —cuya stablecoin xUSD se desplomó cerca de un 77 % tras una pérdida de 93 millones de dólares—, dejando el valor erróneo on-chain durante aproximadamente ocho meses. El post-mortem cifró la pérdida precisada en unos 6,04 millones de dólares (alrededor de 5,64 millones del vault de USDC de menor riesgo y 0,40 millones del de mayor riesgo), señaló que el atacante había dedicado unos tres meses a acumular los activos necesarios, y apuntó que una parte de las ganancias en DAI se enrutó a través de Tornado Cash, un movimiento que el equipo interpretó como señal de una intención limitada de devolver los fondos.
El 15 de julio de 2026, Summer.fi confirmó que cerraría sus operaciones, señalando que el exploit había eliminado el margen que el equipo necesitaba para reconstruirse tras un golpe que afectó a la vez a los usuarios, al ecosistema del protocolo y a su propio capital. La aplicación permanecerá activa hasta el 31 de agosto de 2026, mientras el Lazy Summer Protocol —gobernado por la Lazy Summer DAO— completa los procesos on-chain necesarios para reanudar retiros y canjes en todos los vaults, incluidos los dos vaults de USDC explotados. El cierre convierte a Summer.fi en uno de los casos más claros del año de un exploit de DeFi de tamaño medio que resulta terminal: no porque la pérdida fuera irrecuperable de forma aislada, sino porque recayó sobre un protocolo sin la tesorería ni el margen para absorberla.
Por qué importa
Summer.fi es otra entrada en el patrón de fallo dominante de DeFi en 2026: manipulación de la contabilidad de participaciones de vaults financiada con préstamos flash. La misma primitiva —pedir prestado barato, distorsionar una relación interna de activos por participación y luego canjear la inflación— drenó a Bunni a través de un fallo de redondeo en su matemática de liquidez y sustentó los ataques de donación ERC-4626 contra Resupply y Thetanuts. Ocurrió en la misma semana que Edel Finance, otro exploit de precios de vault financiado con préstamo flash, subrayando una lección contundente para los enrutadores de rendimiento auto-compuestos: un agregador solo es tan seguro como la suposición contable más débil de cualquier vault que toque, y la matemática del precio de participación debe seguir siendo sólida incluso cuando un atacante puede disponer momentáneamente de decenas de millones en liquidez prestada.
Fuentes y evidencia on-chain
- [01]coindesk.comhttps://www.coindesk.com/web3/2026/07/06/defi-protocol-summer-fi-halts-lazy-summer-vaults-after-usd6-million-exploit
- [02]theblock.cohttps://www.theblock.co/post/407198/summer-finance-exploited
- [03]beincrypto.comhttps://beincrypto.com/summer-fi-exploit-6-million-sumr/
- [04]mpost.iohttps://mpost.io/summer-fi-suffers-6m-defi-exploit-after-alleged-flash-loan-manipulates-vault-accounting/
- [05]bitcoinworld.co.inhttps://bitcoinworld.co.in/summer-fi-hacker-laundering-dai-tornado-cash/
- [06]cryptotimes.iohttps://www.cryptotimes.io/2026/07/08/6m-lazy-summer-exploit-traces-back-to-novembers-stream-finance-collapse/
- [07]ambcrypto.comhttps://ambcrypto.com/summer-fi-reveals-months-long-preparation-behind-6m-defi-exploit/
- [08]crypto-economy.comhttps://crypto-economy.com/summer-fi-confirms-shutdown-following-exploit/