Sådan blev 293,7 millioner SUPRA drænet fra Solido Money
En angriber drænede 293,7 millioner SUPRA til en værdi af cirka 900.000 dollar fra Solido Money den 23. Angrebet foregik i to bølger og gjorde det muligt at optage lån, der langt oversteg den reelle værdi af den stillede sikkerhed.
Udgivet afRedigeret med DeepSeek-V4-FlashBilleder genereret med GPT Image 1.5
En angriber drænede 293,7 millioner SUPRA til en værdi af cirka 900.000 dollar fra Solido Money den 23.
Angrebet foregik i to bølger og gjorde det muligt at optage lån, der langt oversteg den reelle værdi af den stillede sikkerhed.
Omkring 220 millioner SUPRA – cirka 84 procent af de stjålne tokens – blev sporet til en formodet Gate.io indbetalingsadresse.
Omkring 90 procent af de berørte midler tilhørte Solido Foundation, mens et lignende oracle angreb på Bonzo Lend ramte Supra økosystemet blot 12 dage tidligere.
Search & fact-check with cited sources for What happened in the Solido Money oracle exploit on July 23, how did the attacker drain 293.7 milIllustrative representation of an oracle pricing exploit in DeFi.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What happened in the Solido Money oracle exploit on July 23, how did the attacker drain 293.7 mil. Article summary: Here is the verified account of the Solido Money exploit, its mechanics, fund tracing, and the broader pattern it fits. ## What Happened on July 23, 2026 On July 23, 2026, an attacker drained **293.7 million SUPRA tokens. Topic tags: general, academic, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, char
openai.com
Den 23. juli 2026 drænede en angriber 293,7 millioner SUPRA-tokens, svarende til omkring 900.000 dollar, fra DeFi-udlånsprotokollen Solido Money. Angrebet byggede ikke på et flash loan eller en særlig kompleks smart contract-fejl. I stedet var problemet en prisfejl: Et forældet eller fejlkonfigureret oracle-feed overvurderede SOLID-sikkerhed og gjorde det muligt at låne langt mere, end den reelle sikkerhed kunne bære .
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Sådan blev 293,7 millioner SUPRA drænet fra Solido Money"?
En angriber drænede 293,7 millioner SUPRA til en værdi af cirka 900.000 dollar fra Solido Money den 23.
What are the key points to validate first?
En angriber drænede 293,7 millioner SUPRA til en værdi af cirka 900.000 dollar fra Solido Money den 23. Angrebet foregik i to bølger og gjorde det muligt at optage lån, der langt oversteg den reelle værdi af den stillede sikkerhed.
What should I do next in practice?
Omkring 220 millioner SUPRA – cirka 84 procent af de stjålne tokens – blev sporet til en formodet Gate.io indbetalingsadresse.
Solido Cash – Solido Moneys udlånsprotokol – brugte et oracle-feed til at fastsætte værdien af SOLID som sikkerhed. Ifølge den efterfølgende analyse var feedet enten blevet forældet eller knyttet forkert til aktivet. Resultatet var, at SOLID blev vurderet langt højere end markedsprisen .
Angriberen kunne derfor deponere SOLID til den kunstigt høje værdi og bruge sikkerheden til at udstede eller hæve store mængder SUPRA. Med andre ord accepterede protokollen sikkerhed, som på papiret så værdifuld ud, men som i virkeligheden ikke kunne dække lånet .
Angrebet foregik i to separate bølger, der udnyttede den samme sårbarhed :
Første bølge kl. 18.21.35 UTC: En enkelt transaktion kædede flere trin sammen: tokens blev byttet, deponeret som sikkerhed, og der blev præget ny CASH. Transaktionen gav 266.778.767 SUPRA .
Anden bølge: Angriberen gentog fremgangsmåden, så det samlede udbytte nåede cirka 293,7 millioner SUPRA .
Sikkerhedsfirmaet PeckShield bekræftede angrebet og det omtrentlige tab .
En vigtig detalje er, at omkring 90 procent af de stjålne midler tilhørte Solido Foundation – ikke almindelige brugere. Det betyder, at fonden selv bar størstedelen af det direkte tab, mens långivere og låntagere ikke stod for hovedparten af de berørte midler .
Pengene blev fulgt på blockchainen
Solido Money offentliggjorde en forensisk rapport, der beskriver pengenes bevægelser på blockchainen:
Omkring 220 millioner SUPRA, svarende til cirka 84 procent af de stjålne tokens, blev sendt til en formodet Gate.io-indbetalingsadresse.
Nogle kilder omtaler beløbet som »næsten 90 procent«, fordi 220 millioner ud af 293,7 millioner ligger tæt på denne størrelse . Tallet på 84 procent fremgår af Solidos egen rapport og af flere medieomtaler .
Det formodes, at tokens blev sendt til Gate.io med henblik på salg, likvidering eller en overførsel til en anden blockchain .
Solido bad kryptobørser om hjælp til at indefryse og muligvis få midlerne tilbage .
En sporet indbetalingsadresse er ikke i sig selv et bevis på, hvem der står bag angrebet, og Solidos rapport identificerer ikke fysiske personer eller beskylder en børs for at have medvirket . Men sporingen giver efterforskerne et konkret sted at følge pengene hen.
Et lignende Supra-relateret angreb ramte Bonzo Lend
Solido-hændelsen står ikke alene. Blot 12 dage tidligere, den 11. juli 2026, mistede det Hedera-baserede udlånsprojekt Bonzo Lend omkring 9,05 millioner dollar i et oracle-angreb .
I Bonzo-sagen deponerede angriberen blot 250 SAUCE-tokens, som normalt var nogle få dollar værd. Derefter blev der indsendt en forfalsket SAUCE/wHBAR-prisopdatering, som løftede tokenets rapporterede værdi med 12 størrelsesordener. På omkring otte sekunder blev der lånt 6,63 millioner USDC og 34,5 millioner wHBAR.
Fejlen i Bonzo-sagen var en anden end i Solido-sagen. Supra’s on-chain-verifikator accepterede en prisopdatering med en nulstillet BLS-signatur og offentlig nøgle som gyldig. Det var en kryptografisk verifikationsfejl, der gjorde det muligt at få en falsk pris gennem systemet .
Begge protokoller brugte Supra som oracle-leverandør, men sårbarhederne var forskellige:
Bonzo Lend: En fejl i kontrollen af signaturen gjorde, at en forfalsket pris blev accepteret .
Solido Money: Et forældet eller forkert tildelt prisfeed for SOLID medførte en forkert værdiansættelse af sikkerheden .
De to hændelser inden for to uger har derfor øget opmærksomheden på Supra-oraklernes integrationer. Sikkerhedsanalytikere har blandt andet efterlyst strengere kontrol af tidsstempler, ensartet håndtering af decimaler i feeds og sammenligning af priser fra flere uafhængige kilder .
Hvad DeFi-protokoller kan lære
Konfigurationsfejl kan være lige så farlige som kryptografiske fejl. Et forældet prisfeed kan gøre det muligt at låne langt over sikkerhedens reelle værdi, selv uden en klassisk smart contract-fejl.
Protokolreserver er en central risikofaktor. At omkring 90 procent af de berørte midler tilhørte fonden viser, hvor tæt projektreserver og protokolrisiko kan hænge sammen.
Afhængighed af én oracle-leverandør skaber systemisk risiko. Når flere protokoller bruger den samme infrastruktur, kan en fejl i leverandørens feed eller integration få konsekvenser på tværs af økosystemet.
Blockchain-sporing kan give efterforskere konkrete spor. I Solido-sagen blev omkring 84 procent af midlerne ført til en bestemt børsrelateret adresse, hvilket skabte et muligt udgangspunkt for indefrysning eller genfinding.
Solido Money-angrebet viser dermed en grundlæggende svaghed i DeFi: Når en protokol bruger eksterne prisdata til at vurdere sikkerhed, kan et enkelt fejlagtigt tal få meget store konsekvenser. Det kan være en ugyldig signatur, som i Bonzo-sagen, eller et gammelt og forkert tilknyttet prisfeed, som i Solido-sagen.