LONDON (IT BOLTWISE) – Der Multichain-Protocol Summer.fi (ehemals Oasis.app) meldet nach einem Angriff, bei dem automatisierte Vaults geleert wurden, einen Abfluss von rund 6 Millionen US-Dollar in DAI-Token. Auffällig ist die Mechanik: Mit einem Flash-Loan wurde die Liquidität in einem scheinbar „Low-Risk“-Pool so verzerrt, dass die angezeigte Rendite (APY) kurzfristig auf etwa 2, 08 Millionen Prozent sprang. In diesem Zeitfenster konnte der Angreifer sofort abziehen. Branchenbeobachter werten den Vorfall als Beispiel dafür, wie empfindlich Preis- und Yield-Logik gegenüber Manipulationen ist.

Der jüngste Angriff auf Summer.fi zeigt in eindrücklicher Weise, wie schnell sich DeFi-Mechaniken gegen ihre eigenen Sicherheitsannahmen wenden können. Laut den vorliegenden On-Chain-Details wurde ein Teil der automatisierten Vaults des Multichain-Ökosystems getroffen, das auf Ethereum, Base und Arbitrum operiert. Dabei soll der Angreifer DAI im Wert von etwa 6 Millionen US-Dollar abgezogen haben, nachdem der Vorfall in kurzer Zeit durch etablierte Security-Services erkannt wurde. Entscheidend ist jedoch weniger die Größenordnung als die Art des Eingriffs: Der Yield-Mechanismus wurde nicht „zerstört“, sondern kurzzeitig so manipuliert, dass das System einen absurden Ertragswert anzeigte.
Technisch basiert das Ereignis auf einer klassischen Angriffsoberfläche, nämlich auf der Verwendung eines massiven Flash Loans in Höhe von 65, 4 Millionen US-Dollar. Solche unbesicherten Kreditspitzen werden in DeFi oft genutzt, um innerhalb eines einzigen Transaktions-Blocks Preis- oder Liquiditätseffekte zu erzeugen. Im konkreten Fall zielte der Angreifer auf den Pool „LazyVault_LowerRisk_USDC“ (LVUSDC), dessen Design von Entwicklern als niedrigeres Risikoprofil kommuniziert wurde. Der entscheidende Hebel war die Verzerrung der Pool-Liquidität, wodurch die Vault-Algorithmen kurzzeitig in einen kritischen Fehlerzustand geraten sein sollen und der angezeigte APY sprunghaft eskalierte.
Der vermeintliche „Low-Risk“-Status reichte offenkundig nicht aus, um die Preislogik gegen temporäre Manipulation zu immunisieren. In dem Moment, in dem die Pool-Algorithmen versagten, stieg die dargestellte Rendite kurzfristig auf etwa 2, 08 Millionen Prozent. Solche Yield-Spikes sind im Normalbetrieb praktisch ausgeschlossen und deuten auf eine Berechnungskette hin, die sich stark an interne Kennzahlen koppelt, die wiederum von der Liquidität und deren Bewertung abhängen. Sobald der Angreifer diese fehlerhafte Darstellung ausnutzen konnte, erhielt er ein Zeitfenster, in dem Auszahlungen bzw. Withdrawals mit dem verzerrten Pricing ausgelöst werden konnten, ohne dass die Validierungslogik rechtzeitig „zurückriegelt“.
Im Marktkontext fällt auf, dass der Vorfall nicht isoliert ist. Summer.fi hatte zuvor bereits mehrere operative Sicherheits- und Betriebsprobleme: Einmal kam es zu eingefrorenen Withdrawals wegen eines Depeg des USDX-Stablecoins, zudem soll man einen potenziellen Angriff über das rsETH-Projekt knapp verhindert haben. Außerdem wird berichtet, dass eine schädliche Governance-Vorlage kurz vor dem Durchdringen gestoppt wurde, nachdem alte Zugriffsrechte ausgenutzt worden waren. Für Unternehmen und Produktteams bedeutet das: Selbst wenn einzelne Komponenten „abgedeckt“ wirken, können Kombinationseffekte über Multichain-Deployments hinweg neue Angriffswege öffnen. Analysten ordnen die Entwicklung zudem in eine Phase hoher DeFi-Kriminalitätsdichte ein.
Branchenanalysten gehen davon aus, dass bis Anfang Q3 2026 die kumulierten DeFi-Verluste durch Cyberangriffe bereits über 840 Millionen US-Dollar lagen, wobei April 2026 mit mehr als 640 Millionen US-Dollar besonders stark ausfiel. Der Summer.fi-Fall reiht sich damit in ein Muster ein: Häufig trifft es große, stark integrierte Akteure, nicht nur kleine Experimente. On-Chain-Recherchen deuten darauf hin, dass die größten Schäden bei einem Wallet im Umfeld von Torben Jorgensen, Mitgründer der Web3-Firma UDHC, entstanden. Demnach wurden kurz vor dem Angriff etwa 8, 6 Millionen USDC in den betroffenen Pool eingezahlt, was die Wirkung einer manipulationssensitiven Yield-Logik auf große Liquiditätspositionen unterstreicht.
Nachdem der Abfluss erfolgte, wurden die gestohlenen DAI offenbar zügig über Uniswap V3-Pools umgewandelt. Das ist marktüblich: Statt lange illiquide Positionen zu halten, wird die Liquidität oft in tiefere oder besser skalierende Handelsrouten gespült, um Preisrisiken und Rückverfolgbarkeit zu reduzieren. Gleichzeitig zeigt dieser Schritt, wie eng solche Angriffe mit dem breiteren DeFi-Ökosystem verflochten sind. Ein einzelner Protokollfehler kann dadurch in kürzester Zeit zu einem Kapitalabfluss über mehrere Handelsplätze führen. Für Security-Teams ist das besonders wichtig, weil Incident Response nicht nur Smart-Contract-Stopps umfasst, sondern auch Liquiditäts- und Abflussrouten in Echtzeit zu berücksichtigen hat.
Aktuell heißt es, dass das Summer.fi-Team alle kompromittierten Verträge vorerst pausiert hat. Offen bleibt dabei, wie das Protokoll mit der Wiederherstellung von Nutzerrechten umgeht und ob es Entschädigungsmechanismen geben wird. Aus Compliance- und Datenschutzsicht ist das ein heikler Punkt: DeFi arbeitet zwar pseudonym, aber viele Institutionen sehen in Wallet-Cluster-Analysen, Transaktionshistorien und Kooperationsprozessen mit Exchanges den Weg zu Schadensbegrenzung und potenziellen Regulierungsabgleichen. Wer Nutzerfonds verwaltet, muss zusätzlich prüfen, welche Informationen intern verarbeitet werden und wie lange sie gespeichert werden, um etwaige Erwartungen an Datenschutzkonformität (z. B. Aus EU-Kontexten) zu erfüllen.
Für die Zukunft ergibt sich eine klare technische Implikation: Protokolle sollten Yield-Berechnungen stärker entkoppeln, sodass kurzfristige Flash-Loan-gestützte Manipulationen die angezeigte Rendite und Auszahlungsbedingungen nicht gleichzeitig „umdrehen“ können. Praktisch bedeutet das oft zusätzliche Konsistenzprüfungen, Schutzmechanismen gegen sprunghafte Preisinputs oder zeitgewichtete Bewertungsfenster, die Manipulationen über mehrere Blöcke hinweg erfordern. Market-seitig werden Security-Audits und Monitoring-Routinen künftig stärker auf diese speziellen APY-Fehlanzeigen und ihre Withdraw-Folgen fokussieren. Entwicklern bieten solche Vorfälle auch Gelegenheit: Wer robuste, fehlertolerante Liquiditäts- und Yield-Mechaniken baut, kann Vertrauen im Enterprise-Umfeld gewinnen, sobald Protokolle als „operativ belastbar“ gelten.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Summer.fi-Angriff: 2, 08 Millionen % APY-Fehlanzeige führt zu 6 Mio. USDC/DAI-Abfluss in DeFi" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Summer.fi-Angriff: 2, 08 Millionen % APY-Fehlanzeige führt zu 6 Mio. USDC/DAI-Abfluss in DeFi" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Summer.fi-Angriff: 2, 08 Millionen % APY-Fehlanzeige führt zu 6 Mio. USDC/DAI-Abfluss in DeFi« bei Google Deutschland suchen, bei Bing oder Google News!