हमले की जड़ एक ओरेकल गलत असाइनमेंट (oracle misassignment) था - विशेष रूप से, SOLID कोलेटरल की कीमत तय करने के लिए इस्तेमाल किया जाने वाला एक पुराना या गलत तरीके से कॉन्फ़िगर किया गया प्राइस फीड , ।
प्रोटोकॉल SOLID के लिए एक ओरेकल प्राइस पर निर्भर था जो पुराना हो चुका था या गलत तरीके से मैप किया गया था, जिससे कोलेटरल का मूल्य उसके वास्तविक बाजार मूल्य से कहीं अधिक आंका जा रहा था , , । इस बढ़े हुए मूल्यांकन पर SOLID को कोलेटरल के रूप में जमा करके, हैकर 293.7 मिलियन SUPRA टोकन निकालने में सफल रहा - जो वैध कोलेटरल से कहीं अधिक था , ।
हमला दो अलग-अलग चरणों (Waves) में हुआ, दोनों ने एक ही कमजोरी का शोषण किया , , :
सुरक्षा फर्म PeckShield ने उल्लंघन और अनुमानित नुकसान की पुष्टि की , ।
महत्वपूर्ण बात यह है कि चुराए गए फंड का लगभग 90% हिस्सा स्वयं Solido Foundation का था, न कि आम उपयोगकर्ताओं का। इसका मतलब है कि फाउंडेशन ने - न कि व्यक्तिगत उधारदाताओं या उधारकर्ताओं ने - लगभग पूरे नुकसान को वहन किया , , ।
Solido Money ने एक फोरेंसिक रिपोर्ट प्रकाशित की जिसमें ऑन-चेन ट्रेल का विवरण दिया गया:
Solido का शोषण कोई अकेली घटना नहीं है। इससे सिर्फ 12 दिन पहले, 11 जुलाई, 2026 को, Hedera-आधारित लेंडिंग प्रोटोकॉल Bonzo Lend ने एक समान ओरेकल एक्सप्लॉइट में ~$9.05 मिलियन खो दिए , ।
Bonzo Lend (11 जुलाई, 2026):
दोनों प्रोटोकॉल - Solido Money और Bonzo Lend - अपने ओरेकल प्रदाता के रूप में Supra पर निर्भर थे , , । एक ही बुनियादी ढांचे से दो अलग-अलग विफलता मोड सामने आए:
एक-दूसरे के दो हफ्तों के भीतर हुई इन दो घटनाओं ने Supra ओरेकल इकोसिस्टम को कड़ी जांच के घेरे में ला दिया है। सुरक्षा विश्लेषक सख्त टाइमस्टैम्प सत्यापन, फीड-डेसेंसी नॉर्मलाइज़ेशन और इसी तरह के शोषण को रोकने के लिए मल्टी-सोर्स एग्रीगेशन का आह्वान कर रहे हैं , ।
Solido का शोषण एक महत्वपूर्ण सबक को रेखांकित करता है: जब प्राइस फीड टूटते हैं - चाहे पुराने डेटा के कारण या जाली हस्ताक्षर के कारण - नुकसान पूरे पारिस्थितिकी तंत्र में फैल सकता है।