Gli oracoli sono componenti che portano nei contratti smart dati esterni, come i prezzi di mercato. In un protocollo di lending, questi dati determinano quanto vale il collaterale e, di conseguenza, quanto un utente può prendere in prestito.
Nel caso di Solido Money, il prezzo usato per SOLID risultava ormai superato oppure era associato al feed sbagliato. Il protocollo finiva così per attribuire al collaterale un valore molto superiore a quello reale .
L’attaccante ha sfruttato questa valutazione gonfiata depositando SOLID, utilizzandolo come garanzia e coniando CASH, la stablecoin di Solido. Con un collaterale apparentemente molto più prezioso, ha potuto ritirare 293,7 milioni di SUPRA, una quantità sproporzionata rispetto al valore effettivo degli asset depositati . La società di sicurezza blockchain PeckShield ha confermato l’attacco e l’ammontare approssimativo della perdita .
L’operazione si è svolta in due ondate separate, entrambe basate sulla stessa vulnerabilità :
Un elemento importante riguarda l’origine dei fondi. Secondo le ricostruzioni disponibili, circa il 90% degli asset sottratti apparteneva alla Solido Foundation, e non ai prestatori o ai mutuatari retail. La maggior parte della perdita sarebbe quindi ricaduta sulle riserve della fondazione, anziché sui singoli utenti .
Il report forense pubblicato da Solido Money ha seguito il movimento dei fondi direttamente sulla blockchain. La ricostruzione indica che:
Il dato dell’84% proviene dal report del protocollo ed è stato ripreso da diverse ricostruzioni. La differenza rispetto alla cifra “quasi 90%” dipende soprattutto dall’arrotondamento .
L’attacco a Solido non è un episodio isolato. Appena 12 giorni prima, l’11 luglio 2026, il protocollo di lending Bonzo Lend, basato sulla rete Hedera, aveva subito una perdita stimata di circa 9,05 milioni di dollari a causa di un altro exploit legato a un oracolo .
Nel caso di Bonzo:
I due protocolli utilizzavano Supra come fornitore dell’oracolo . Le modalità del guasto, tuttavia, erano diverse:
Gli incidenti hanno quindi messo sotto osservazione l’ecosistema degli oracoli di Supra. La lezione per i protocolli DeFi è che non basta verificare l’autenticità formale di un dato: bisogna anche controllarne l’aggiornamento, la corretta associazione all’asset e la coerenza con altre fonti di mercato .
Il caso Solido Money mostra quanto rapidamente un singolo dato di prezzo possa trasformarsi in una perdita reale. Che l’origine sia un feed obsoleto, un’assegnazione errata o una firma contraffatta, l’oracolo resta uno dei punti più delicati dell’intera catena di sicurezza della finanza decentralizzata.