区块链

存款上限归零、仍待移除的 Ark 收下捐赠份额,抬高了 Lazy Summer 的全局赎回价格

存款上限归零的 Silo Ark 仍参与 Fleet 全局定价,外部包装份额转入扩大既有赎回权,并由缓冲区和健康 Ark 兑付;截至 2026 年 7 月 27 日,LowerRisk 目标 Ark 已移除,HigherRisk Term Ark 仍活跃且两只 Fleet 仍暂停,SIP1.9 已进入时间锁但尚无执行回执,公开材料也没有已安装的通用会计修复,因此 HigherRisk 与用户恢复结案前继续保持危险存取方向关闭。

码头金库前,一只手在不断上升的仪表旁投入代币,金币瀑布越过紧锁的闸门涌向等候的船只,远处还有其他船只。
文章导航

研究依据SOSEC 区块链安全研究 · 部署源码 0f3353093223 / 15c43a911674 ,部署记录 f7ea3655e8ea ,交易账本 Ethereum 区块 25,471,348,最新响应状态区块 25,623,214

来源Summer.fi 官方复盘 / 公开技术复算 / Summer Earn Protocol 源码与响应提交 / Ethereum 交易及事件 / SOSEC 源码和会计复核

1 一只仍参与定价的旧 Ark,让局部余额变成全池兑付义务

2026 年 7 月 6 日 05:17:59 UTC,Ethereum 区块 25,471,348 收录交易 0x0db528c44f23fc7fa4544684a2fab81096450a14aae8bc89f42cd0592d43da12。Morpho 回调内完成两次 Fleet 存入、两次包装份额转入、两次赎回、兑换及还款。Summer.fi 将事件损失记为约 604 万美元,其中 LowerRisk USDC Fleet 0x98C49e13bf99D7CAd8069faa2A370933EC9EcF17 约 564 万美元,HigherRisk USDC Fleet 0xE9cDA459bED6dcfb8AC61CD8cE08E2D52370cB06 约 40 万美元。

交易前状态决定结果:LowerRisk Silo Ark 的存款上限归零后,地址仍由 getActiveArks() 返回并计入 totalAssets()。执行方先按旧价取得 Fleet 份额,再把外部 Silo 包装份额转入 Ark;适配器换算新增资产,Fleet 总供应未增,随后赎回扩大原有份额权利。BufferArk 与可提款同级 Ark 完成付款。

1.2 架构先分清三件事:谁报告价值、谁形成价格、谁拿出现金

FleetCommander 是上层 ERC‑4626 金库,收取 USDC、铸造 Fleet 份额并分配给多只 Ark;BufferArk 保存即时基础资产。Fleet 汇总活跃 Ark 与缓冲区形成全局净值,赎回时从可提款组件收集 USDC。用户拥有整只 Fleet 的同质权利,没有单只 Ark 的专属权。

FleetCommander 汇总多只 Ark 的资产报告形成统一份额价格,BufferArk 与可提款 Ark 则构成共享赎回流动性。
图 1:报告、定价与付款位于三条相连的路径。局部报告一旦进入全局分子,兑付范围便扩展到整只 Fleet。

SiloManagedVaultArk 换算包装份额余额,FleetCommanderCache 汇总,redeemFromArks() 把权利变成 USDC。三个组件各自正常,接口间缺少共同政策:未经 Fleet 确认的余额增长,可以取得多少同级即时结算信用。

1.3 单一交易账本固定所有关键数量,后文只引用这些行

以下五步是全文唯一的原子交易账本。代币、包装份额和两层 Fleet 份额保持各自单位;闪电贷同时记为资产与待偿负债。官方约 604 万美元属于事件损失,最后的 DAI 与残余份额属于结算清单,准备期取得成本是第三类证据,三者不合并成伪精确利润。

  1. 融资与旧价仓位。Morpho 转入 65,419,171.879990 USDC1,000,000 USDT。LowerRisk 以 64,828,534.992005 USDC 铸造 60,787,156.805949 份额,HigherRisk 以 29,517,258.144045 USDC 铸造 27,891,852.787610 份额。HigherRisk 另存入 398,172.237752 USDC,把缓冲区从 1,000.000000 增至 399,172.237752 USDC;再从 Sky 与 MorphoV2 取回 114,808.834350283,363.402402 USDC,合计 398,172.236752 USDC。两层权利都在报告变化前建立,同级取回没有动用新充入的缓冲区,往返净成本为 0.001000 USDC。闪电本金解释规模,也形成同额待偿负债。
  2. 两项报告输入。LowerRisk 收到 Silo 主批 19,075,252,173.684501 与交易内追加 476,265,053.026626 份额,合计 19,551,517,226.711127;追加批由 20,000 USDT68,421.198930 xUSD 换得。HigherRisk 收到 439,778.128542 Term 份额,以 490,636.886985 USDC 入账,对应 460,050.830821 LowerRisk 份额,购买现金 490,636.886986 USDC 已先路由到 LowerRisk。两只 Ark 的报告增加,Fleet 总供应不变。轨迹中没有 report() 把 LowerRisk 新价格写入 Term:LowerRisk 是数量型余额变化,HigherRisk 是公允存储价值加跨金库现金回路。
  3. LowerRisk 兑付。执行方以 60,766,209.130494 份额换得 70,959,584.459769 USDC。付款来自 Buffer 65,320,171.878978、Sky 25,835.626746、Morpho Avantgarde 34,465.252249、Gauntlet 284,184.162322、API3 969,759.251134、Spark 1,294,220.796797 与 KPK 3,030,947.491543,并留下 20,947.675455 LowerRisk 份额。七项健康流动性覆盖了赎回;扩大报告的 Silo Ark 没有提供这笔付款。
  4. HigherRisk 兑付。执行方以 27,814,155.738915 份额换得 29,916,430.381787 USDC。缓冲区剩 0.000010 USDC,执行方留下 77,697.049639 HigherRisk 份额。即时现金全部来自预置缓冲区,Term Ark 没有出资。
  5. 还款与结算。偿还全部闪电资产后,结余与两层残余权利转给控制 EOA:6,016,754.998120906520734632 DAI20,947.675455 LowerRisk 份额、77,697.049639 HigherRisk 份额。执行合约不再保留三项资产。净利润仍需计入准备成本、gas、兑换与残余估值。

1.4 单一因果链从外部余额走到同级现金,任何一步都能单独验收

Silo 包装份额转入提高 LowerRisk 的 Ark 报告和 Fleet 份额权利,BufferArk 与健康的同级 Ark 随后提供赎回所需 USDC。
图 2:包装份额余额 → Ark 换算 → Fleet 全局分子 → 更高赎回权 → 缓冲区和同级 Ark 付款。

图 2 是全文唯一的 LowerRisk 因果图:旧价铸造 Fleet 份额;ERC‑20 转账改变 Ark balanceOfconvertToAssets() 形成报告资产;Fleet 汇总没有同步增发;previewRedeem() 扩大既有权利;提款缓存再从能提供 USDC 的健康组件兑付。后文均引用此链,不重算金额。

HigherRisk 是独立支路。Term 份额按当时存储会计公允计价,轨迹没有调用 report() 写入 LowerRisk 新价格;购买现金先进入 LowerRisk,再由下层赎回收回,预置的 HigherRisk 缓冲区支付上层权利。修复还需识别跨金库现金回路。

2 源码把余额、估值与付款拆开,组合时却给了它们同一种信用

2.1 适配器准确看见余额,却没有余额来源这项状态

部署精确的 SiloManagedVaultArk.totalAssets():68–73 读取底层受管金库对 Ark 地址的全部份额余额,再调用 convertToAssets(shares)_withdrawableTotalAssets():83–93_board()/_disembark():100–120 分别回答当前可提款量和正常托管路径。代码没有保存一笔份额来自主动投入、收益、治理迁移、奖励、外部转账还是恢复。

这种写法会把意外转入的真实资产归给所有份额持有人,避免价值永久滞留;风险出现在上层的兑现承诺。convertToAssets 表达理想化会计换算,maxWithdraw 表达当前账户可提上限。Fleet 以第一项形成份额价格,又允许第二项来自整组 Ark。两种口径之间没有按来源分配的信用上限。

包装代币还可能重基、铸造奖励、收取转账费用、削减,或在余额不变时改变兑换率。简单地只统计 board() 获得的份额会漏掉合法状态。更正需要适配器特定的转换模型:保留观察余额及换算,逐次说明哪些增量进入已接受价值,哪些继续待确认,以及实现或损失如何减少对应分量。

2.2 Fleet 求和与提款排序各自正确,缺口落在二者之间

FleetCommander.totalAssets():342–349 把求值交给缓存。部署精确的 FleetCommanderCache._totalAssets():80–181 取得活跃 Ark、追加 BufferArk,再逐只调用 totalAssets() 相加。它没有每 Ark 增长上限、来源标签、待确认桶或报告总额与可提总额的偏差门槛。后来把逻辑重构进库,不改变事件部署所执行的规则。

deposit():245–269 在一次操作内固定总额、计算份额、转入 USDC 并把资产送进缓冲区。包装份额转入发生在该调用返回以后。随后 redeemFromArks():223–242 建立新的操作级快照,看见已经变化的 Ark 余额;_forceDisembarkFromSortedArks():647–659 只收到应付资产数量和可提款列表,不携带扩大权利的 Ark 身份。

缓存边界由此得到明确定位。存入和赎回分别看见了当时一致的状态,没有陈旧读取或半写入状态。延长缓存只能阻断某一种调用顺序,还会让合法收益或损失在后续操作中继续使用旧值。需要持久保存的是价值分类与剩余同级信用,而非一次交易早些时候的偶然价格。

2.3 上限归零留下会计成员,Term 又把价值图与现金图分开

2025 年 10 月 30 日,风险策展人 Safe 把目标 Ark 的存款上限、TVL 最大存款比例和最大再平衡流入归零。setArkDepositCap():144–149 只改变投入上限;_removeArk():286–296_validateArkRemoval():311–319 要求上限和报告资产都归零后才修改活跃集合。于是,“停止新路由”和“退出全局定价”成为两次独立治理状态。

HigherRisk 的 Term 腿又要求同时画价值图和现金图。Etherscan 的已验证 Strategy 构造参数把 _yearnVault 固定为 LowerRisk;对应 Term Finance 提交 10e9c8e5254c5a5ab601cd6faa0b9ac34c2b27f2 中,构造函数 1265–1281 行绑定该地址,_redeemRepoTokens():848–868_deployFunds():1312–1318 把闲置 USDC 投入 LowerRisk。

Yearn Tokenized Strategy 把 Term 的 totalAssets 存在账本中。普通存取直接更新该值,既有 LowerRisk 份额的价格变化需要 report():1058–1075 调用收获路径,并在 1222–1224 行 写回。事件轨迹在两条腿之间没有该调用,所以 HigherRisk 接受的是 Term 当时公允的存储价值;上层获利来自下层已经收回购买现金,以及另一只缓冲区负责付款。这项区别决定修复不能只检查适配器兑换率。

2.4 公式只负责分配,资产分子的信用质量决定经济结果

忽略费用和舍入时,ERC‑4626 存入份额近似为 assets × totalSupply / totalAssets,赎回资产近似为 shares × totalAssets / totalSupply。正常存入同时增加资产和供应,份额价格近似不变;包装份额转入只增加报告资产,已经存在的份额因此共同取得增量。执行方在转入以前占据较高供应比例,便能在随后赎回中捕获该比例对应的报告增长。

q 表示转入后执行方控制的供应比例,V 表示新增报告价值,C 表示包装份额取得成本,F 表示融资、gas 与兑换成本,粗略获利条件为 q × V − C − F > 0,并受可提款流动性上限约束。这条表达式没有把报告价值等同于真实利润;它只说明闪电融资、折价取得和共享付款为何必须同时出现。

安全不变量需要在资产分子内部区分长期 NAV 与即时结算资格。已实现现金、来源明确且可退出的策略价值、尚待确认的外部增量和已经受损的头寸,可以同时属于 Fleet,却不应自动获得同一种付款权。用户界面仍可披露有依据的长期净值,赎回预览则只能使用协议愿意立即兑现的部分,或者明确显示队列、折价与等待条件。

同级信用也必须绑定价值增量和整只 Fleet。按调用者、交易或单次赎回限额,会被份额转让、多地址和重复调用重置;把额度绑定产生新权利的 Ark 与待确认价值,才能让所有持有人共同消耗同一个上限。来源资产真正变现、治理确认或被认定损失时,额度与价值分类再按守恒关系更新。

这项不变量同时解释两条腿。LowerRisk 的 V 来自折价取得的旧 Silo 包装份额;HigherRisk 的 Term 份额按公允存储值进入报告,取得它的现金却已沿 LowerRisk 路线收回。前者要求来源与可实现性分类,后者要求现金图识别循环融资。只有价值图和现金图都进入验收,单个诚实适配器才不会在组合中形成无上限信用。

3 固定源码、调用轨迹和付款等式共同关闭证据链

3.1 部署精确源码回答机制,固定区块回答生产状态

两组提交承担不同证据职责。已验证的 FleetCommander、FleetCommanderCache、FleetCommanderConfigProvider 与 HigherRisk ERC4626Ark,逐字节匹配 lazy-summer-protocol@0f3353093223704060cccd187fd0e0403f69d59f;LowerRisk 的已部署 SiloManagedVaultArk 精确匹配 summer-earn-protocol@15c43a911674ef971a4dba7cd7ab7398b38e409a。事发前活跃仓库提交 f7ea3655e8ea83a3cb0b7773b49cbc8b91ae2f18 固定部署记录与当时公开状态。移动中的主分支只用于确认后来是否出现相关改动,不替代部署行号。

交易轨迹回答每项代码是否真正执行。Silo 包装份额的 Transfer 位于存入返回与赎回进入之间;LowerRisk 赎回行的七个 USDC 来源精确相加;Term 的部署调用把购买现金送入 LowerRisk;Yearn report() 缺席;最后的借款偿还和 EOA 转账关闭执行合约账本。这些状态共同支持图 2,单个截图、APY 页面或成功交易状态都无法单独完成因果证明。

整数重放从父区块开始,保留代币精度、每次调用看到的总供应与总资产、舍入方向和可提款上限。LowerRisk 残余来自流动性上限,HigherRisk 残余来自执行方主动选择的赎回量;舍入只解释最小单位分配。回放以调用边界保存状态,避免把交易终态反套到开场定价。

3.2 只保留会改变修复落点的竞争解释

现货预言机路径。LowerRisk 受审调用链从包装份额余额进入 Silo 金库换算,FleetCommander 没有读取一笔决定本次跳变的现货报价。上游市场与 Stream Finance 崩溃解释包装份额为何能以较低成本取得,以及其会计值为何滞后;修复落点仍是适配器价值准入和同级信用,新增一条 Fleet 现货预言机检查无法说明余额来源。

操作级缓存路径。存入与赎回各自得到一致快照,ERC‑20 转账位于两个操作之间。缓存失效修补会改变刷新时点,无法回答一个新鲜且数学正确的换算是否应立即向全池兑付。修复因此需要跨操作保存已接受、待确认和已用信用。

经典空金库舍入路径。事件发生时 Fleet 已有大量资产和供应,执行方通过正常存入获得大额份额,随后改变已有多策略分子。虚拟资产、虚拟份额与最小流动性可以处理首位存款者舍入,却没有来源会计和同级付款边界。回归测试仍应保留经典 ERC‑4626 用例,同时把本案列为“适配器余额捐赠与跨 Ark 结算”。

HigherRisk 实时传播路径。轨迹中若出现 Yearn report(),上层防线还要处理下层价格质量传播;现有交易没有这项调用。已经验证的现金路线足以解释上层经济结果,所以本次修复评审必须检查包装份额背后的资金能否从另一金库收回,以及最终付款缓冲区在哪里。

3.3 准备期证据解释成本与控制关系,仍不足以给出现实身份或精确利润

公开复算识别出五个准备钱包。它们在约十天内购入 Stream xUSD,经 Balancer 换成 Silo Varlamore USDC Growth 份额,随后持有近三个月;攻击前三个区块,授权归集把主批份额送入执行合约。交易内部再使用闪电贷 USDT 追加一小批。账本已经固定两批精确数量,准备章节只增加时间和来源信息,不再次计算转入总额。

这组转账支持统一技术控制的判断:相同目标资产被分散取得、长期保管,在利用前集中到同一执行合约,并由该合约完成原子步骤。链上关系没有识别控制者的自然人、组织或司法辖区。地址标签、资金来源和现实归属需要独立证据,文章因此把技术控制与身份归因分开。

成本证据也有不同精度。公开复算对准备期主批给出约 4 万美元的估计,交易内追加批则能从闪电输入、xUSD 输出和包装份额结果精确追踪。主批的完整成本还需要逐笔兑换、费用、资金来源和持有期间的状态;文章保留估计标签,不把两批合并成一个精确美元成本。

攻击者利润还需要给两层残余 Fleet 份额选择观察时点和可实现估值,扣除 gas、兑换价差、融资与准备成本。协议损失又要从健康资产净流出与受损头寸真实可实现价值计算。用户补偿取决于治理规则。三套数字可以互相勾稽,却服务于不同问题;最后的 DAI 余额只能证明结算时执行合约把什么转给控制 EOA。

准备期也提供事件前检测窗口。仍待移除的 Ark 所使用的包装份额突然被多个钱包集中取得,或在利用前归集到新合约,都值得与该 Ark 的直接转账风险联动。公开市场购买本身具有正常用途,检测必须在目标 Ark 状态、包装份额集中度、归集时序和可兑现同级流动性同时出现时提高置信度。

历史狩猎从 Ark 上限归零或加入活跃集合的区块开始,检索所有直接包装份额转入、没有对应 Fleet 供应变化的报告增长、同交易存入与赎回以及份额集中。每项命中保存区块、日志索引、运行时代码和解析版本。这样,后续仓库重构或标签变化不会改写当时的暴露判断。

4 风险上限由共享可提款资产决定,单只 Ark 的账面余额低估了影响

4.1 Fleet 把流动性互助变成信用,事件暴露了信用没有上限

多策略金库允许一只流动 Ark 为另一只期限策略平滑赎回,这是产品价值的一部分。该能力同时构成信用:一只 Ark 贡献的报告价值,可以由另一只 Ark 先拿出现金。图 2 和交易账本证明,本次信用没有绑定来源、可实现性或额度,风险因此覆盖整只 Fleet 的缓冲区与可提款策略。

包装份额还同时具有三种数值:底层金库的理想换算、执行方沿市场路线取得它的成本、当下实际可实现的现金区间。Fleet 以第一项形成权利,又以同级资产按接近现金的方式兑现。直接把所有 totalAssets 换成 maxWithdraw 会低估正常期限策略并制造净值跳变;更稳健的设计保留长期 NAV、即时结算价值和同级信用三种口径。

协议损失、执行方利润和用户恢复也应分开。协议损失从真实资产净流出与剩余头寸可实现价值计算;执行方利润还要扣除准备期购入、融资、gas、兑换并估值残余份额;用户恢复取决于治理选择的资格快照、资产清单和补偿规则。官方损失数字与交易结算账本回答不同问题。

4.2 暴露盘点沿价值图和现金图展开,检测从异常余额闭合到赎回

每只 Fleet 的暴露记录至少固定链、运行时代码、基础资产、总资产、总供应、缓冲区、暂停、上限与活跃集合;每只 Ark 再固定适配器、包装代币、余额、totalAssetswithdrawableTotalAssets、兑换方式、存款上限、生命周期和直接转账能力。嵌套包装继续展开到最终基础资产,并标记换算是实时读取还是存储报告。

优先信号是仍参与定价的上限归零 Ark 收到无法对应维护者、治理、迁移或已审收益机制的包装份额。下一步把该余额增量转换成报告价值,检查 Fleet 总供应是否同步变化,再计算缓冲区和同级 Ark 最多能兑现多少。单块份额价格跳变、极端 APY 和同一交易中的大额存入—余额转入—赎回,都是这条链的后续证据。

阈值属于需本地校准的运营政策。协议应使用历史正常收益、直接转账基线、策略流动性分布、固定区块分叉重放、业务暂停成本和人工响应能力确定告警、自动限额与释放窗口;先在影子模式记录命中和漏检,再决定自动阻断。本文没有事件分布或生产风险预算,因而不提供可直接复制的天数、基点、NAV 百分比或分钟数。

4.3 最大损失模拟跟随付款能力,历史狩猎跟随状态变化

TVL 只能说明资产规模,无法回答一只异常 Ark 最多能从哪里取得现金。固定区块模拟应对每只 Ark 注入一个受控报告增量,重新计算 Fleet 份额价格、缓冲区与各策略可提款量、存款上限和单次操作约束,再逐步增加增量直到同级信用、流动性或暂停守卫成为限制。结果给出“报告一单位异常价值会调动多少健康资产”的敏感度。

大额新存款会同时提高执行方份额占比和缓冲区流动性,所以只看事件前余额会低估攻击面。模拟还要改变存款容量、既有持有人比例、份额转让、多个账户和跨区块融资。若控制只降低某个地址或单次调用的额度,模型会显示同一总权利如何从其他账户继续兑现。

嵌套策略需要展开到最终基础资产。每条边记录下层实现、实时或存储换算、暂停、损失处理、可提款能力和购买现金部署位置;循环依赖单独标红。下层价值进入待确认、隔离或受损以后,上层风险视图必须保留质量标签,不能在一层 convertToAssets 后重新变成普通现金等价物。

告警动作按证据成熟度分级。未知直接转入先进入观察或待确认;同时出现供应未变的份额价格增长和充足同级流动性时,限制大额赎回;同一交易又包含大额进入、异常余额和退出时,调用已验证的暂停路径。每一级都保存撤销条件,合法迁移或恢复通过来源证明后可以释放价值。

误报评估至少覆盖正常收益、奖励、治理恢复、维护者迁移、转账误操作、重基、费用与底层金库升级。检测器分别解释余额因子和兑换率因子,再把变化与治理及维护者记录对账。把所有外部余额都判为攻击会困住合法资产;把所有受配置代币都判为可信又会重现本案。

5 最小修复先关闭一个不变量,再由部署选择实现路径

5.1 修复决策链把事实、不变量、实现路线与本地政策分开

  1. 从已验证事实出发。外部包装份额增长进入活跃 Ark 报告,Fleet 把该报告变成全局权利,同级流动性完成付款。受影响方向继续关闭,托管、成员、会计和恢复分别推进。该层验收证据是固定源码、图 2 因果链、交易账本、固定区块成员与余额读取。
  2. 执行一个经济不变量。来源或可实现性尚未确认的 Ark 正向价值变化,不得产生由同级 Ark 出资的正向净资产。同级累计付款受 Fleet 级额度约束,拆分账户和重复调用不能重置。历史复现与候选实现都要覆盖多持有人、份额转让、部分提款、嵌套和不同时间轴。
  3. 停止使用具名目标时走移除路线。清空或隔离残余资产,执行 removeArk(),证明新活跃集合,并让上限归零后的生命周期只能向排空、隔离或移除推进。验收需要成功治理交易、同区块后成员读取、目标余额与用户权利勾稽,以及危险状态无法重新出现的证据。
  4. Fleet 继续服务时增加价值准入与结算信用。记录观察、已接受、待确认、受损和已实现价值;定价与结算共享每 Ark 信用上限;来源价值真正成为现金后再释放额度。验收需要固定修复提交、存储语义、升级或迁移交易、已安装制品、正负控制与经济不变量结果。
  5. 运营数值留给本地校准。告警阈值、自动暂停、异常价值释放、Ark 排空期限、演练频率与风险窗口,要依据历史正常变化、流动性压力、误报和暂停代价确定。校准前先运行影子规则和人工确认,并保留样本、负控制、回放结果、业务影响、负责人、例外审批和撤销条件。

5.2 一套经济验收同时证明安全性、可用性与迁移正确性

历史基线固定在攻击前一块,保存链编号、区块哈希、部署代码、活跃 Ark 数组、缓冲区、上限、暂停、角色、代币精度、余额、总供应和包装换算。重放需要再现账本中的两次铸造、两次包装余额变化、两次销毁、借款和偿还、最终结算与残余权利;只得到成功状态或某个回滚文本不构成基线。

候选实现针对同一装置改变一项修复状态。负控制覆盖直接转账、兑换率变化、闪电融资、预先持有、份额转让、多地址、部分提款、缓冲区补充、同级提款失败和多层包装;正控制覆盖正常收益、维护者投入与取回、经批准迁移、奖励、费用、损失确认、治理恢复和合法捐赠。价值分类守恒,用户权利可复算,待确认价值无法换取超出额度的同级现金。

上限归零后的生命周期需要单调收敛。实际回收可以把价值移入缓冲区,外部数量或兑换增长只能进入待确认或隔离;余额和报告清空后执行移除,尘埃与迟到转账也不能恢复全局定价权。部署升级还要检查存储槽、初始化快照、代理实现、角色与前端预览,避免修复在迁移时重新分配用户权利。

修复工作台把价值准入、结算信用、Ark 生命周期、暂停与恢复拆成独立控制,并由同一验收流程连接。
图 3:部署移除和协议会计是两种永久路线;两者都要经过同一经济验收与生产状态复核。

5.3 候选设计各自承担一项职责,组合时仍由同一不变量裁决

来源会计。适配器维护观察份额和已接受份额,Fleet 主动 board()、经批准迁移和已经审查的收益规则可以更新已接受基线,无法解释的差额进入待确认。它对固定供应的包装代币最直接;重基、奖励、转账扣费、削减和兑换率变化需要适配器专属转换,通用计数器无法安全覆盖。

延迟确认。异常正向变化先记录,再根据退出探针、来源证明、治理确认或时间加权释放。延迟可以把增量移出闪电贷原子窗口,也给值班人留出判断空间;时间经过没有自动证明资产可实现,攻击者还可以长期持有,因此释放条件必须包含经济证据和每 Ark 上限。

长期 NAV 与即时结算分离。期限或受损策略仍可按有依据的长期价值展示,用户立即退出时只使用已实现和风险允许的部分。该设计会引入等待队列、折价或两个口径,需要 ERC‑4626 预览、前端和集成方明确表达。好处是健康 Ark 无需为另一只 Ark 的全部理想换算承担无上限保证。

来源优先与同级信用。异常增量先由产生它的 Ark 逐步实现,其他 Ark 只在治理额度内垫付。额度绑定 Fleet 和增量,所有持有人共同消耗;部分满足、重复赎回、份额转让和新缓冲注入都不能恢复已经使用的额度。正常本金和日常收益仍可以继续使用共享流动性。

生命周期隔离。上限归零自动进入排空状态,新获得即时结算资格的风险敞口只能下降。实际收回的资产可以进入缓冲区,外部余额或异常换算只能待确认;达到书面清空条件后执行移除,尘埃与迟到转账按明确政策处理。重新启用需要重新准入,不能只把上限从零调高。

全局价格守卫。在存取前比较已接受份额价格与检查点,并把异常变化拆回各 Ark,可以在适配器分类失败时暂停或收窄结算。守卫适合作为最后一道保护,慢速变化和正常收益会影响阈值;它不能替代来源分类与同级信用。

升级路线决定实现风险。代理内新增价值桶需要审查存储槽、初始化快照和现有观察值如何拆分;迁往新 Fleet 避免存储碰撞,却要迁移用户权利、集成、授权和残余资产。两条路线都要发布语义差异、初始值、交易、操作后状态和回归结果,源码合并本身不等于生产修复。

修复矩阵给出选择顺序:先确认命名部署是否继续服务,再选择移除或会计升级;随后用同一历史重放、正向功能和同级出资不变量验收。多个启发式控制可以降低暴露,却不能把一个失败的经济结果拼成通过。

5.4 候选价值账本通过明确状态迁移关闭经济路径

本节描述一种可供实现和评审的候选设计,不代表 Lazy Summer 已经采用。每只 Ark 在同一计价基准上保存观察价值 O、已接受价值 A、待确认价值 P 与受损价值 I,并维持 O = A + P + I 的可复算关系;实际回收的基础资产另记为实现事件,避免把一次退出既算进 Ark 又算进缓冲区。Fleet 的长期净值可以按书面政策披露这些分量,立即结算权只从已接受且可实现的部分以及尚未消耗的同级信用产生。具体储存布局、舍入、费用和负值处理需要实现提案固定,文章只把必须守住的语义说清。

每次操作先对账真实包装代币余额与上次观察余额,再分别计算数量变化和兑换率变化。由 Fleet 发起并成功完成的 board()、已批准迁移与来源明确的回收,可以按规则直接进入已接受价值;没有对应协议动作的正向数量差先进入待确认。兑换率上升由适配器的收益模型裁决:在已经审查的收益来源和风险边界内逐步接受,超出边界的部分等待退出探针或治理确认。兑换率下降立即减少可结算权,并按资产状态进入损失或受损处理,不能等待下一次报告才反映。

来源判断不能只依赖 msg.sender 或一条 Transfer 日志。ERC‑20 余额可以由第三方直接改变,重基可能没有转账,费用型代币的发送量与到账量也会不同;代理升级和底层金库报告还会改变换算函数。适配器因此从状态差额出发,把治理交易、维护者动作、底层事件和实现版本作为解释证据。解释失败的增量保留在待确认,解释成功也只获得与其可实现性相称的权限。这样,伪造相似事件、换地址或把变化拆成多次转账都不会自动取得全额结算资格。

同级信用是一条与 NAV 分开的 Fleet 级账。候选赎回先计算来源 Ark 当下能够交付的基础资产,再为剩余请求预留该 Ark 的信用;预留必须在任何外部调用之前原子写入,重入、份额转让、多个接收者和连续小额赎回共同消耗同一余额。只有来源 Ark 随后实际交付现金、赎回取消且没有发生同级付款,或治理按已公开规则确认损失分配时,预留才相应释放。新存款增加缓冲区资产,不会自动补回某只异常 Ark 已用掉的信用。

预览与执行需要读取同一套状态含义。previewRedeem 应给出可立即支付量、需要排队或折价的量以及造成限制的 Ark;执行路径在状态变化后重新检查预留和实际提款,发生差异时按用户声明的最小接收量安全结束。部分赎回会按明确顺序消耗来源流动性、普通共享流动性和异常增量信用,避免普通本金被待确认价值连带冻结,也避免待确认价值借普通本金标签绕过限制。集成方若只支持单一同步 ERC‑4626 数值,部署必须选择保守的立即结算口径或迁移到能表达队列的接口。

Ark 生命周期可以建模为活跃、排空、隔离和移除四种治理状态。上限归零把新增主动投入关掉,并触发进入排空的候选条件;运行中的资产回收、待确认增量、受损处置和成员移除分别产生后续状态证据。排空或隔离状态禁止风险权限回升,允许经过验证的回收降低余额;清空条件满足以后,成员变更与同区块后读取共同证明移除。迟到转入已移除地址的资产进入独立恢复流程,不重新加入 Fleet 定价。重新启用要走完整准入、参数、角色和演练流程。

嵌套策略把质量标签向上传递。上层适配器读到下层份额时,除了理想兑换量,还应知道其中多少已实现、待确认、受损或受队列限制;缺少这种接口时,上层按更保守的结算资格处理,并通过退出探针更新。现金路线也作为风险属性保存:下层购买资金若流入另一只相关 Fleet,风险引擎标记循环边,限制它们互相提供即时信用。HigherRisk 的 Term 支路说明,真实且公允的存储价值也能与循环现金和独立缓冲区组合成风险,质量传播不能只在出现错误价格时启动。

迁移初始化是这套设计最危险的一次状态分类。升级区块需要固定每只 Ark 的余额、换算、可提款量、活跃成员、缓冲区和用户总供应,由独立脚本从相同区块重新计算 O。已有本金和经过证据支持的收益进入 A,来源未闭合的正向差进入 P,已经公开确认的减值进入 I;任何未解释差额都阻止开放。治理提案同时提交分类清单、舍入规则、存储槽、初始化 calldata 和回滚目的地。操作后再次读取各桶总和与用户权利,发现供给或资产无法守恒时维持暂停。

依赖失败也要有会计含义。包装金库读取回滚、兑换返回异常、退出探针失效或下层队列不可用时,候选实现冻结该 Ark 新增的即时结算资格,保留最后一个可证明状态及其区块,并继续允许不会扩大风险的控制动作。恢复读取以后,协议对整个缺口期重新对账,差额先进入待确认;监控恢复不能直接把累积变化全部接受。正常用户是否还能按已实现价值退出,由部署的服务政策决定,这项政策可以在可用性和谨慎之间取舍,异常价值不得取得无上限同级信用这一不变量保持不变。

配置项与硬约束分层。收益接受速度、退出探针频率、人工审批角色、告警等级和排空时限属于需本地校准的政策,治理变更应带有原因、样本、预期影响与撤销条件;观察价值守恒、信用消耗跨账户共享、移除后不恢复定价权和未确认增量不能产生超额同级付款属于实现不变量,普通参数不能关闭。评审因此先验证绕过路径,再评估阈值是否适合业务。一个宽松阈值可能增加风险预算,却不能把计数器重置或把待确认状态改名成已接受。

回滚同样是状态迁移。若新实现出现故障,回到旧代码之前要把已使用信用、待确认价值、受损分类、队列请求和操作 nonce 带回安全表示;直接恢复旧存储解释可能重新发放已经消耗的付款权。发布包应包含前向迁移、紧急停止、状态导出、回滚转换和操作后核对五项脚本,并在分叉上覆盖迁移中断、部分多签执行和跨区块重试。生产回滚结束以后,独立读取继续证明用户总供应、基础资产、各价值桶和未结请求能够守恒。

可观测性直接围绕状态迁移建设。协议对观察差额、价值接受、待确认、损失确认、现金实现、信用预留、信用消耗和释放发出带 Ark、原因标识与操作编号的事件;监控器把事件与余额和调用结果对账,而不是把事件当作最终真相。值班视图同时显示长期 NAV、即时结算价值、待确认金额、受损金额、剩余同级信用和生命周期状态。每个告警都能追到造成变化的区块与规则,每次人工确认也留下批准者、证据和撤销路径。

候选设计的验收仍以修复矩阵中的不变量为准。负控制把外部余额变化、兑换率变化、嵌套价格、循环资金、份额转让、重入与多地址拆分组合起来,验证同一异常增量无法获得超过额度的同级净付款;正控制证明正常存取、收益、费用、损失、迁移、部分退出和恢复仍能完成。再进行状态机属性测试,确认各分量守恒、信用不会变成负数、移除后定价权不能恢复、预览不会高于执行上限。只有固定实现、部署交易和生产后状态都通过,矩阵中的“候选设计”才会升级为“已安装控制”。

6 响应按托管、成员、会计、服务和用户权利分别推进

6.1 先固定四个状态锚点,再移动任何资产

恢复底稿固定攻击前一块、攻击块、首次确认控制生效的区块与最新公开状态区块。每个锚点保存 Fleet 供应、持有人余额、缓冲区、每只 Ark 的代币余额、换算、可提款量、成员关系、上限、暂停、角色、实现和区块哈希。攻击前账面只描述交易开始前的协议状态;旧 Silo 头寸若已经减值,仍需单独给出可实现区间和治理决定。

现金、包装份额、Term 份额、两层残余 Fleet 权利、跨链头寸和治理托管资产分别记账。资产迁移记录来源、目的、原生整数、权属、估值规则、置信度和下一项状态事件。用户资格规则再明确铸造、销毁、转让、包装、已识别执行方余额、争议权属与舍入。技术事实无法决定的排除项应同时发布包含与排除两种计算,暴露其分配影响。

恢复账本要同时满足资产守恒和权利守恒。每项可分配基础资产只能位于托管、待结算、用户领取或争议准备金中的一个位置;每项用户权利只能位于原 Fleet、迁移凭证、恢复载体、已经兑付或书面排除中的一个状态。治理提供的额外资金另列来源与条件,不能倒填为协议原有资产。每次状态变化保留前后根、原生整数总和、交易与批准依据,使另一团队能从固定区块重新生成分配结果。若两套守恒关系无法同时闭合,恢复仍处于对账阶段,服务开放和用户通知应明确这一边界。

争议处理也需要确定性。份额在快照前后转移、进入包装器、跨链映射、落入执行方控制地址或被司法要求冻结时,规则按可观察事件给出包含、排除和申诉路径;人工例外不能直接改写主账,必须形成带原因的补充状态。用户收到的证明应能连接资格快照、计价规则、可领取资产、尚待恢复权利与已经领取记录。这样,协议可以先分配已经确定的部分,同时把未决权利保存在可审计载体中,避免为了等待最后一项估值而阻塞全部恢复,也避免用提前开放掩盖未闭合的负债。

保留旧 Fleet 需要在真实暂停守卫、角色、迁移、成员变化与可能的实现升级之间设计一条没有危险重开窗口的序列。迁往新 Fleet 则要把即时可实现价值与待恢复权利分开,不得靠丢弃旧头寸制造干净份额价格。两条路线都需在固定区块分叉排练,并由生产交易与操作后读取逐步确认。

6.2 每条链的紧急权限都要以真实角色和可执行交易证明

事件中的 Guardian 多签共有八名签名人、阈值 6/8,已部署权限限于暂停金库、把存款上限设为零和取消流程中的高风险治理提案;它不能移动用户资金或增删 Ark。Ethereum、Base、Arbitrum 与 Sonic 的暂停分别确认,HyperEVM 因缺少预期角色回滚并转入 Foundation 路径。主网成功不能替另一条链证明权限。

每个生产实例应保存当前成员、阈值、角色、选择器、代理实现、nonce、gas 资产、目标地址、预期事件和后备路径,并通过不改变资金状态的模拟或经治理批准的低风险动作验证。演练频率、允许的签名人不可用数量和响应时间属于本地运营政策,应由组织分布、设备可用性、链确认与历史演练校准。

外部状态页按部署显示已提交、已确认、失败、待处理和不适用。全局“已暂停”只有在自动读取全部清单后成立。恢复时先核验运行时代码、Ark 状态和异常份额转入的金丝雀,再分批打开必要入口,并让已经验证可达的紧急停止路径继续有效。

6.3 清理交易改变托管,成员变化与会计修复需要各自的生产证据

LowerRisk 响应提交 124733c076d946406411d6625d472de7a1af5692 把处置拆成两阶段。7 月 6 日的生产交易 0x7bead580…fd4 先通过 Raft.socializeLosses 把受捐 vgUSDC 移至 Foundation Safe;SIP1.7 的跨链卫星提案随后于 7 月 21 日执行,移除 18 只零余额 Ark,其中包括目标 Silo Ark,并请求 Syrup 头寸退出。区块 25,623,214 的成员与余额读取确认目标已经离开活跃集合且报告归零。

HigherRisk 的 SIP1.8 同日执行,移除 31 只零余额 Ark、请求 Origin 退出并重新暂停 Fleet;仍有资产的目标 Term Ark 不在该批移除清单。区块 25,623,214 仍返回该成员,其 totalAssets()withdrawableTotalAssets() 均为 194,770.592290 USDC。PR #888 与 #890 于 7 月 22 日合并了治理批次、分配配置和提款工具。公开材料尚无已安装的协议会计修复。SIP1.9 已通过投票并进入时间锁,计划把两个缓冲区的 4,132,125.591039 USDC 转入 Merkl,提案文字明确两只 Fleet 在流程中继续暂停;截至 7 月 27 日 10:32 UTC,公开界面尚无主网执行回执或活动根。

removeArk() 受暂停状态和清空条件约束,托管与成员又由不同权限改变。生产序列必须说明每个中间块允许哪些调用、Ark 余额如何影响报告、何时满足移除、签名门槛和时间锁如何工作、失败时怎样保持公共入口关闭。若现有实现无法在安全窗口内完成,就把可实现资产与用户权利迁入干净部署,旧 Fleet 保持关闭。

用户恢复以固定快照和资产清单为基础。即时现金、健康策略权利、受损 Silo 头寸、Term 份额、两层残余 Fleet 份额和治理托管资产分别估值;资格规则明确攻击前或控制时点、转让、包装、跨链、争议权属和制裁要求。资产不足时,恢复凭证或独立载体应显式表示待回收价值,不能把它从新份额价格中静默删除。

Summer.fi 与 Labs 公司的停止运营公告改变组织能力和产品前景,DAO 控制的合约状态仍需链上动作改变。运维主体发生变化后,Owner 字段更重要:每项待办应绑定能够签名、部署、托管、估值或发布状态的人或治理机构,并写明无人接手时保持关闭的默认结果。

重新开放按部署推进。先安装并确认永久路线,再跑历史重放和合法功能;随后核验角色与紧急停止,开放最小必要入口,观察本地校准的风险窗口,最后恢复其余功能。任何阶段出现未知实现、成员漂移、余额无法勾稽、异常价值获得同级现金或暂停不可达,立即回到关闭状态。

7 截至 7 月 27 日,LowerRisk 已移除目标,HigherRisk 与用户恢复仍未结案

下面六项是本文的响应状态账本,也是结案边界。日期指向公开证据首次或最后确认的时点;“待执行”只写链上或治理状态已经证明仍缺失的动作;“未知”只写现有材料无法回答、且会改变恢复判断的事项。

  1. 已执行 · 2026-07-06。受影响金库存款上限归零,Ethereum、Base、Arbitrum 与 Sonic 进入暂停响应,LowerRisk 第一阶段把受捐 vgUSDC 转至 Foundation Safe。负责人是 Block Analitica、Guardian、Foundation Safe / Raft 执行方。Summer.fi 复盘时间线、清理交易 0x7bead580…fd4 成功回执及目的余额共同证明完成。
  2. 已执行 · 2026-07-21。SIP1.7 移除 LowerRisk 的 18 只零余额 Ark 并请求 Syrup 退出;SIP1.8 移除 HigherRisk 的 31 只零余额 Ark 并请求 Origin 退出;两只 Fleet 在批次末重新暂停。负责人是 Lazy Summer DAO、Base Governor、Ethereum Timelock 与部署执行方。治理详情页确认两项卫星提案均为 Executed,区块 25,623,214 再确认 LowerRisk 目标已退出活跃集合且报告为零。
  3. 待执行 · 观察于 2026-07-27 09:21:23 UTC。HigherRisk 目标 Term Ark 仍需完成授权托管或恢复处置,清空报告并从活跃集合移除。负责人是 DAO 治理、Foundation 托管与具名部署运维。区块 25,623,214 上该成员仍为真,报告与可提款量均为 194,770.592290 USDC;退出需要成功治理交易和同一区块状态下的成员、余额读取。
  4. 排队待执行 · 治理页刷新于 2026-07-27 10:32 UTC。SIP1.9 已通过投票并进入时间锁,官方界面显示 2026-07-28 08:06 UTC 起可执行;提案拟把两个缓冲区合计 4,132,125.591039 USDC 转入 Merkl,按快照向用户分配。负责人是 Lazy Summer DAO、Ethereum Timelock、Merkl 与恢复账本负责人。退出需要 Executed 状态、主网回执、活动根、领取入口及资产守恒对账。
  5. 待执行 · 截至 2026-07-27。任何继续提供 Fleet 服务的部署仍需安装可复用协议会计与同级信用修正,再对已安装状态运行经济验收。负责人是协议治理、实现维护者、安全评审与部署负责人。验收需要固定修复提交与制品、升级或迁移交易、初始化状态、回归结果和生产后读取;当前已合并公开制品覆盖治理与分配工具。
  6. 未知 · 2026-07-27 之后需新证据。受损头寸最终可实现价值、Merkl 分配后的用户与剩余权利对账、服务恢复范围,以及后续安装的公开会计修复仍待确认。负责人是 DAO、恢复账本负责人、法律与合规、各链部署负责人。结案需要固定估值与退出证据、公开资格规则、资金支持交易、逐部署服务状态和修复后负向重放。

事故的可复用结论可以压缩成一句不变量:一个模块报告的新价值在来源和可实现性得到确认以前,不能获得由其他模块无限兑付的现金权利。LowerRisk 的具名危险路径已经通过清空和移除关闭;事件整体仍要等 HigherRisk 目标完成处置、用户分配在链上对账。任何恢复 Fleet 服务的部署还需安装并验证通用会计与信用机制,历史重放必须关闭同级出资收益,同时保留正常业务。

研究记录

8证据、对象与来源

下面保留本文实际使用的标识、时间和原始材料,便于继续调查。

8.1研究对象

报告涉及的产品、行为者、技术、受影响对象和控制点。

攻击交易0x0db528c44f23fc7fa4544684a2fab81096450a14aae8bc89f42cd0592d43da12

Ethereum 区块 25,471,348 的原子利用

攻击者 EOA0x7BF716167B48CF527725722C6d79494b45B3BDCa

发起交易并接收最终控制

执行合约0x0514F827C129C16418a0933E03C99A6AF982FC61

执行闪电贷、捐赠与双层赎回

下层 Fleet0x98C49e13bf99D7CAd8069faa2A370933EC9EcF17

主要 USDC 损失约 564 万美元

上层 Fleet0xE9cDA459bED6dcfb8AC61CD8cE08E2D52370cB06

Term 公允价值捐赠影响约 40 万美元

部署精确 Fleet 源码0f3353093223704060cccd187fd0e0403f69d59f

与已验证部署逐字节对应的 Fleet、缓存、配置与 HigherRisk 适配器源码

部署精确 LowerRisk 适配器源码15c43a911674ef971a4dba7cd7ab7398b38e409a

精确匹配的 SiloManagedVaultArk 源码

事发前公开仓库快照f7ea3655e8ea83a3cb0b7773b49cbc8b91ae2f18

固定活跃仓库时间与部署记录的提交

LowerRisk 清理交易0x7bead580b8d610e56949fb4162384e6e31dec24ad3b4668d8f4bddc345f14fd4

已执行的第一阶段 vgUSDC 转移

当前状态观察区块0xe7ebbbc3a892b47ee621a6637624a2ae6cfa685af18f727ebf3f152036b9dd2a

用于复核 Ark 成员、暂停状态与可提款量的 Ethereum 区块 25,623,214

受影响模式zero-cap active Ark → direct share donation → global totalAssets → cross-Ark redemption

存款上限归零、仍待移除的 Ark 报告被全池即时兑付

8.2事件时间

  1. 风险策展人 Safe 将目标 Ark 参数归零

    风险策展人 Safe 0xa16f07b4…6096d3d 停止新增路由,但 Ark 仍保留在活跃资产集合。

  2. Guardian 模块建立

    SIP0.2 在事件前已建立 Guardian 模块。

  3. 原子利用执行

    Morpho 闪电贷、Fleet 与 Term 存款、Silo 与 Term 份额捐赠、两次 Fleet 赎回、兑换和还款在一笔交易内完成。

  4. 收到告警

    Summer.fi 响应团队开始处置。

  5. 受影响金库存款上限归零

    Block Analitica 将受影响金库存款上限设为零,停用新的用户存款。

  6. 建立首笔事件 Guardian 交易

    响应方建立交易、通知全部 Guardian 签名人,并将 DAO 管理金库的存款上限归零与暂停动作排队。

  7. DAO 管理金库存款上限归零并暂停四条链

    10:25 将两只 DAO 管理金库的存款上限设为零并暂停 Ethereum、Base;11:38 再暂停 Arbitrum、Sonic。

  8. LowerRisk 第一阶段执行

    交易 0x7bead580…fd4 经 Raft 将原始数量 19,551,517,226,711,127 的 vgUSDC 从 LowerRisk Silo Ark 转至 Foundation Safe。

  9. SOSEC 完成源码与会计复核

    Ark 余额、Fleet 定价、排序提款与最终结算转账完成勾稽。

  10. 记录清理前历史锚点

    区块 25,573,400 上,两只目标 Ark 仍活跃且都不是缓冲区;HigherRisk Ark 仍持有 439,778.128542 枚 Term 份额。

  11. SIP1.7 与 SIP1.8 均记录为 Executed

    治理详情页后来确认两项卫星批次均为 Executed。LowerRisk 批次移除包括目标 Silo Ark 在内的 18 只零余额 Ark 并请求 Syrup 退出;HigherRisk 批次移除 31 只零余额 Ark、请求 Origin 退出,保留仍有资产的目标 Term Ark;两只 Fleet 在批次末重新暂停。

  12. 清理与分配工具合并

    PR #888 与 #890 合并治理批次、分配配置和提款工具;这些变更没有安装可复用的协议会计修复。

  13. 复核最新链上处置状态

    区块 25,623,214 确认 LowerRisk 目标已从活跃集合移除且资产归零;HigherRisk 目标仍活跃,报告与可提款量均为 194,770.592290 USDC;两只 Fleet 均暂停。

  14. SIP1.9 进入时间锁

    官方治理界面将 SIP1.9 标为 Queued,投票结果为赞成票占 100%、法定人数进度 105%,并显示 2026 年 7 月 28 日 08:06 UTC 起可执行;提案拟将两个缓冲区合计 4,132,125.591039 USDC 转入 Merkl,尚无主网执行回执。

8.3来源与材料

  1. Summer.fi 官方事故复盘https://blog.summer.fi/lazy-summer-usdc-vault-exploit-post-mortem-what-happened-and-what-comes-next/
  2. Lazy Summer 攻击公开技术复算https://gist.github.com/halaprix/52bd5e32b35be100dc40ba30539e4169
  3. Ethereum 攻击交易https://etherscan.io/tx/0x0db528c44f23fc7fa4544684a2fab81096450a14aae8bc89f42cd0592d43da12
  4. 攻击者 EOA 链上记录https://etherscan.io/address/0x7BF716167B48CF527725722C6d79494b45B3BDCa
  5. 攻击执行合约链上记录https://etherscan.io/address/0x0514F827C129C16418a0933E03C99A6AF982FC61
  6. 下层 USDC Fleet 合约https://etherscan.io/address/0x98C49e13bf99D7CAd8069faa2A370933EC9EcF17
  7. 上层 USDC Fleet 合约https://etherscan.io/address/0xE9cDA459bED6dcfb8AC61CD8cE08E2D52370cB06
  8. Summer Earn Protocol 活跃开源仓库https://github.com/OasisDEX/summer-earn-protocol
  9. 部署精确的 FleetCommander 存入、赎回、总资产与排序提款源码https://github.com/OasisDEX/lazy-summer-protocol/blob/0f3353093223704060cccd187fd0e0403f69d59f/packages/core-contracts/src/contracts/FleetCommander.sol
  10. 部署精确的 FleetCommanderCache 活跃 Ark 加缓冲区求和源码https://github.com/OasisDEX/lazy-summer-protocol/blob/0f3353093223704060cccd187fd0e0403f69d59f/packages/core-contracts/src/contracts/FleetCommanderCache.sol
  11. 部署精确的 LowerRisk SiloManagedVaultArk 余额与换算源码https://github.com/OasisDEX/summer-earn-protocol/blob/15c43a911674ef971a4dba7cd7ab7398b38e409a/packages/core-contracts/src/contracts/arks/SiloManagedVaultArk.sol
  12. 部署精确的 HigherRisk Term ERC4626Ark 余额与换算源码https://github.com/OasisDEX/lazy-summer-protocol/blob/0f3353093223704060cccd187fd0e0403f69d59f/packages/core-contracts/src/contracts/arks/ERC4626Ark.sol
  13. 源码精确匹配的 Term Summer.fi USDC 策略与解码后的 LowerRisk 构造绑定https://etherscan.io/address/0xA9ca4909700505585B1aD2a1579dA3b670FFA9c4#code
  14. 部署精确的 Term Strategy 现金路由与收获源码https://github.com/term-finance/yearn-v3-term-vault/blob/10e9c8e5254c5a5ab601cd6faa0b9ac34c2b27f2/src/Strategy.sol
  15. Term 固定的 Yearn TokenizedStrategy 存储总资产与报告源码https://github.com/yearn/tokenized-strategy/blob/7bf187015f5f7159276f80cd52204431ab1b3b8b/src/TokenizedStrategy.sol
  16. 源码精确匹配的 Yearn TokenizedStrategy v3.0.2 实现https://etherscan.io/address/0xBB51273D6c746910C7C06fe718f30c936170feD0#code
  17. 部署精确的 Ark 存款上限、活跃集合与移除条件源码https://github.com/OasisDEX/lazy-summer-protocol/blob/0f3353093223704060cccd187fd0e0403f69d59f/packages/core-contracts/src/contracts/FleetCommanderConfigProvider.sol
  18. 固定提交中的 LowerRisk USDC 主网部署记录https://github.com/OasisDEX/summer-earn-protocol/blob/f7ea3655e8ea83a3cb0b7773b49cbc8b91ae2f18/packages/deployment/deployments/fleets/LazyVault_LowerRisk_USDC_mainnet_deployment.json
  19. 固定提交中的 HigherRisk USDC 主网部署记录https://github.com/OasisDEX/summer-earn-protocol/blob/f7ea3655e8ea83a3cb0b7773b49cbc8b91ae2f18/packages/deployment/deployments/fleets/LazyVault_HigherRisk_USDC_mainnet_deployment.json
  20. LowerRisk 清理批次与治理工具提交https://github.com/OasisDEX/summer-earn-protocol/commit/124733c076d946406411d6625d472de7a1af5692
  21. HigherRisk Term Ark 清理批次提交https://github.com/OasisDEX/summer-earn-protocol/commit/b77fe629cce928efb08ce86722af40a629fa314e
  22. 已执行的 LowerRisk 第一阶段清理交易https://etherscan.io/tx/0x7bead580b8d610e56949fb4162384e6e31dec24ad3b4668d8f4bddc345f14fd4
  23. 7 月 27 日当前状态观察点 Ethereum 区块 25,623,214https://etherscan.io/block/25623214
  24. 已合并的治理、分配与 Fleet 清理批次 PR #888https://github.com/OasisDEX/summer-earn-protocol/pull/888
  25. 已合并的提款与处置工具 PR #890https://github.com/OasisDEX/summer-earn-protocol/pull/890
  26. SIP1.7 LowerRisk 卫星执行记录https://summer-earn-gov-validator.vercel.app/proposal/113308499862445396638913366510244443366332974733899784453561614539764834303240
  27. SIP1.8 HigherRisk 卫星执行记录https://summer-earn-gov-validator.vercel.app/proposal/71502614029582003376036239616238578321854490543824431096904656935150123249272
  28. SIP1.9 用户分配提案与当前时间锁状态https://summer-earn-gov-validator.vercel.app/proposal/54191659210043765627673008203795673868092947581324612664017412778647440568059
  29. Lazy Summer 官方合约地址表https://docs.summer.fi/lazy-summer-protocol/lazy-summer-protocol/contracts-addresses
  30. LowerRisk SiloManagedVaultArk 验证源码https://etherscan.io/address/0x61d7063041d83C8ca3E42c39181dFd14B3Bc76c2#code
  31. HigherRisk Term ERC4626Ark 验证源码https://etherscan.io/address/0xfD899321B1FD8d75e255119766D9097C98568519#code
  32. Summer.fi 7 月 15 日停止运营与协议状态公告https://blog.summer.fi/sunsetting-summer-fi-and-the-labs-company/
  33. EIP-4626 代币化金库标准https://eips.ethereum.org/EIPS/eip-4626
  34. OpenZeppelin ERC-4626 实现与安全说明https://docs.openzeppelin.com/contracts/5.x/erc4626
  35. Morpho 闪电贷文档https://docs.morpho.org/learn/concepts/flashloans
  36. 2025 年风险策展人 Safe 将目标 Ark 参数归零的批次交易https://etherscan.io/tx/0x1143847e4a297f630788503f06da8a68c168e1e7d3c4301cfd3d49d4f46649f7