核心的な脆弱性は、Solido Cashの担保評価システムにおけるオラクルの割り当てミス、具体的にはSOLID担保の評価に使われた、古くなった(または誤設定された)価格フィードにありました。プロトコルは、SOLIDの市場価格をはるかに上回る、古い(あるいは誤ってマッピングされた)オラクル価格を参照していました。攻撃者はこの過大評価されたSOLIDを担保として預けることで、実際の担保価値からは許容されない量の2億9370万 SUPRAトークンを引き出すことに成功しました。
悪用は2回の別々の攻撃の波に分かれていましたが、いずれも同じ脆弱性を突いたものです:
セキュリティ企業のPeckShieldがこの侵害とおおよその損失額を確認しています。
重要なのは、盗まれた資金の約90%がSolido財団自身の資金であり、個人のユーザーではなかったことです。つまり、損失のほぼ全額を財団が負ったのであり、個々の貸し手や借り手ではありません。
Solido Moneyは公開したフォレンジック報告書で、オンチェーン上の資金の流れを詳述しています:
Solidoの悪用は孤立した事件ではありません。わずか12日前の2026年7月11日には、Hederaベースの貸付プロトコルBonzo Lendが、関連するオラクル悪用により約905万ドルの損失を被っていました。
Bonzo Lend(2026年7月11日):
両プロトコル(Solido MoneyとBonzo Lend)は、いずれもSupraをオラクルプロバイダーとして利用していました。同じインフラから、2つの異なる障害モードが発生しました:
この2つの事件が2週間以内に発生したことで、Supraオラクル・エコシステムは厳しい監視下に置かれています。セキュリティアナリストは、同様の悪用を防ぐために、タイムスタンプ検証の厳格化、フィードの小数点正規化、複数ソースからの価格集約などを求めています。
Solidoの悪用事件は、価格フィードが壊れたとき(古いデータであれ、偽造署名であれ)、その損害がエコシステム全体に連鎖する可能性があるという重要な教訓を浮き彫りにしています。