핵심 취약점은 Solido Cash의 담보 평가 시스템에서 SOLID 담보를 평가하는 데 사용된 오래되었거나 잘못 설정된 가격 피드에 있었습니다 . 프로토콜이 SOLID에 대한 오라클 가격을 사용했는데, 이 가격이 최신 시세를 반영하지 못하거나 잘못 매핑되어 담보 가치가 실제 시장 가격보다 훨씬 높게 평가된 것입니다 . 공격자는 이렇게 부풀려진 가치의 SOLID를 담보로 예치하고, 정당한 담보가 허용해야 할 금액을 훨씬 초과하는 2억 9,370만 개의 SUPRA 토큰을 인출했습니다 .
공격은 두 차례의 공격 물결로 진행되었으며, 두 경우 모두 동일한 취약점을 악용했습니다 :
보안 업체 PeckShield가 이 침해 사고와 피해 규모를 확인했습니다 .
결정적으로, 도난당한 자금의 약 90%는 Solido 재단 자체 소유였으며, 개인 사용자의 자금이 아니었습니다. 이는 일반 대출자나 차용자가 아닌 재단이 거의 모든 손실을 떠안았음을 의미합니다 .
Solido Money가 공개한 포렌식 보고서는 온체인 추적 결과를 상세히 담고 있습니다:
Solido 사건은 고립된 사례가 아닙니다. 불과 12일 전인 2026년 7월 11일, Hedera 기반 대출 프로토콜 Bonzo Lend가 약 905만 달러의 손실을 입는 유사한 오라클 익스플로잇이 발생했습니다 .
Bonzo Lend (2026년 7월 11일):
두 프로토콜 모두 — Solido Money와 Bonzo Lend — 오라클 제공자로 Supra에 의존하고 있었습니다 . 동일한 인프라에서 두 가지 다른 유형의 실패가 발생한 것입니다:
2주 사이에 발생한 이 두 사건은 Supra 오라클 생태계에 대한 비판과 조사를 촉발했습니다. 보안 분석가들은 유사한 익스플로잇을 방지하기 위해 더 엄격한 타임스탬프 검증, 피드 정규화, 다중 소스 가격 수집 등을 도입해야 한다고 촉구하고 있습니다 .
Solido 익스플로잇은 중요한 교훈을 강조합니다: 가격 피드가 깨질 때 — 오래된 데이터든 위조된 서명이든 — 그 피해는 전체 생태계로 확산될 수 있다는 것입니다.