Oracle ialah sistem yang membawa data luar—termasuk harga aset—ke dalam kontrak pintar. Dalam kes Solido Cash, masalah berlaku apabila suapan harga untuk SOLID tersalah konfigurasi atau tidak dikemas kini dengan betul . Akibatnya, protokol menilai SOLID pada harga yang terlalu tinggi .
Dengan mendepositkan SOLID sebagai cagaran pada nilai yang telah dinaikkan itu, penyerang dapat mencetak atau mengeluarkan aset jauh melebihi nilai cagaran sebenar. Hasil akhirnya ialah 293.7 juta SUPRA dikeluarkan daripada protokol . Firma keselamatan blockchain PeckShield turut mengesahkan serangan dan anggaran kerugian tersebut .
Serangan itu berlaku dalam dua gelombang yang menggunakan kelemahan sama :
Satu perkara penting: kira-kira 90% dana yang dicuri dilaporkan milik Solido Foundation, bukannya pengguna runcit. Ini bermakna yayasan tersebut, bukan pemberi pinjaman atau peminjam individu, menanggung sebahagian besar kerugian .
Laporan forensik Solido Money menjejaki aliran dana melalui rekod transaksi blockchain. Setakat maklumat yang didedahkan:
Jejak on-chain ini tidak semestinya bermakna semua dana akan berjaya diperoleh semula, tetapi ia memberikan penyiasat titik rujukan yang lebih jelas untuk tindakan susulan.
Eksploit Solido berlaku hanya 12 hari selepas insiden lain yang mempunyai persamaan ketara. Pada 11 Julai 2026, protokol pinjaman berasaskan Hedera, Bonzo Lend, mengalami kerugian kira-kira AS$9.05 juta akibat manipulasi oracle .
Dalam insiden Bonzo:
Kedua-dua Solido Money dan Bonzo Lend menggunakan Supra sebagai penyedia oracle . Namun, jenis kegagalannya berbeza:
Jadi, kedua-dua kes bukanlah eksploit yang sama. Tetapi kedua-duanya menunjukkan risiko pada lapisan oracle—iaitu bahagian infrastruktur yang membekalkan data harga kepada protokol pinjaman.
Sistem keselamatan tidak semestinya perlu “dipecahkan” secara teknikal untuk menyebabkan kerugian besar. Suapan harga yang tidak dikemas kini, tersalah dipetakan atau tidak disemak dengan teliti sudah memadai untuk menjadikan cagaran bernilai rendah kelihatan berharga tinggi.
Hakikat bahawa kira-kira 90% dana terjejas dikaitkan dengan Solido Foundation menunjukkan bahawa keselamatan protokol turut merangkumi perbendaharaan dan pegangan projek, bukan hanya dana pengguna .
Apabila beberapa protokol menggunakan penyedia oracle yang sama, satu kelemahan pada infrastruktur atau cara integrasinya boleh memberi kesan kepada lebih daripada satu pasaran. Ini tidak bermakna semua penggunaan Supra terjejas, tetapi dua insiden dalam tempoh 12 hari telah meningkatkan penelitian terhadap ekosistem oracle tersebut .
Walaupun identiti penyerang masih tidak diketahui, analisis transaksi membolehkan Solido menjejaki kira-kira 84% dana ke infrastruktur bursa berpusat dan meminta bantuan untuk pemeliharaan atau pemulihan aset .
Secara keseluruhan, eksploit Solido Money mengingatkan industri DeFi bahawa kegagalan oracle boleh berlaku dalam pelbagai bentuk. Dalam kes Bonzo, masalahnya berkaitan pengesahan tandatangan; dalam kes Solido, masalahnya berkaitan kesegaran dan pemetaan data harga. Kedua-duanya membawa kesan yang sama: protokol membuat keputusan pinjaman berdasarkan nilai yang tidak benar.
Bagi protokol, langkah perlindungan yang lazim dicadangkan termasuk semakan cap masa yang lebih ketat, pengesanan nilai luar biasa, penyelarasan perpuluhan suapan, had sisihan harga, pemutus litar dan penggunaan beberapa sumber harga bebas .