Hoe een verouderde prijsfeed 293,7 miljoen SUPRA uit Solido Money liet wegstromen
Een aanvaller stal op 23 juli 2026 ongeveer 293,7 miljoen SUPRA, ter waarde van circa $900.000, door een verouderde of verkeerd gekoppelde prijsfeed voor SOLID onderpand uit te buiten. Ongeveer 220 miljoen SUPRA — circa 84% van de buit — werd gevolgd naar een vermoedelijk Gate.io stortingsadres.
Gepubliceerd doorBewerkt met DeepSeek-V4-FlashAfbeeldingen gegenereerd met GPT Image 1.5
Een aanvaller stal op 23 juli 2026 ongeveer 293,7 miljoen SUPRA, ter waarde van circa $900.000, door een verouderde of verkeerd gekoppelde prijsfeed voor SOLID onderpand uit te buiten.
Ongeveer 220 miljoen SUPRA — circa 84% van de buit — werd gevolgd naar een vermoedelijk Gate.io stortingsadres.
De aanval volgt twaalf dagen na een afzonderlijk oracle incident bij Bonzo Lend, waarbij circa $9,05 miljoen verloren ging.
Search & fact-check with cited sources for What happened in the Solido Money oracle exploit on July 23, how did the attacker drain 293.7 milIllustrative representation of an oracle pricing exploit in DeFi.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What happened in the Solido Money oracle exploit on July 23, how did the attacker drain 293.7 mil. Article summary: Here is the verified account of the Solido Money exploit, its mechanics, fund tracing, and the broader pattern it fits. ## What Happened on July 23, 2026 On July 23, 2026, an attacker drained **293.7 million SUPRA tokens. Topic tags: general, academic, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, char
openai.com
Op 23 juli 2026 wist een aanvaller ongeveer 293,7 miljoen SUPRA-tokens weg te halen uit het uitleenprotocol Solido Money. De buit vertegenwoordigde op dat moment een waarde van circa $900.000. De aanval maakte geen gebruik van een flashloan of een ingewikkelde fout in de kern van het smart contract. De doorslaggevende zwakke plek was de prijsbepaling van onderpand: een verouderde of verkeerd geconfigureerde oracle-feed waardeerde SOLID veel hoger dan de werkelijke marktprijs .
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Hoe een verouderde prijsfeed 293,7 miljoen SUPRA uit Solido Money liet wegstromen"?
Een aanvaller stal op 23 juli 2026 ongeveer 293,7 miljoen SUPRA, ter waarde van circa $900.000, door een verouderde of verkeerd gekoppelde prijsfeed voor SOLID onderpand uit te buiten.
What are the key points to validate first?
Een aanvaller stal op 23 juli 2026 ongeveer 293,7 miljoen SUPRA, ter waarde van circa $900.000, door een verouderde of verkeerd gekoppelde prijsfeed voor SOLID onderpand uit te buiten. Ongeveer 220 miljoen SUPRA — circa 84% van de buit — werd gevolgd naar een vermoedelijk Gate.io stortingsadres.
What should I do next in practice?
De aanval volgt twaalf dagen na een afzonderlijk oracle incident bij Bonzo Lend, waarbij circa $9,05 miljoen verloren ging.
Solido Cash gebruikt prijsoracles om te bepalen hoeveel een gebruiker met gestort onderpand kan lenen. In dit geval was de prijsfeed voor SOLID volgens de beschikbare analyse verouderd of verkeerd aan SOLID gekoppeld. Daardoor werd het onderpand gewaardeerd tegen een prijs die ver boven de marktwaarde lag .
De aanvaller kon SOLID vervolgens als onderpand storten en op basis van die kunstmatig hoge waardering grote hoeveelheden CASH creëren en SUPRA opnemen. Het resultaat was een lening die de echte waarde van het onderpand ruimschoots overstijgt .
De exploit verliep in twee aanvalsgolven, waarbij dezelfde kwetsbaarheid werd gebruikt :
Golf A, om 18:21:35 UTC: één transactie combineerde meerdere stappen: tokens wisselen, ze als onderpand storten en nieuwe CASH-tokens creëren. Deze transactie leverde 266.778.767 SUPRA op .
Golf B: de aanvaller herhaalde hetzelfde patroon, waarmee het totale bedrag uitkwam op ongeveer 293,7 miljoen SUPRA .
Beveiligingsbedrijf PeckShield bevestigde de aanval en de geschatte omvang van het verlies .
Een belangrijk detail: volgens de beschikbare rapportages was ongeveer 90% van de getroffen fondsen eigendom van de Solido Foundation, en niet van particuliere gebruikers. Het grootste deel van het verlies kwam daarmee voor rekening van de stichting zelf .
Waar ging het geld naartoe?
Solido Money publiceerde een forensisch rapport waarin de geldstromen op de blockchain werden gevolgd. Daaruit kwamen de volgende aanwijzingen naar voren:
Ongeveer 220 miljoen SUPRA, goed voor circa 84% van de gestolen tokens, werd overgemaakt naar een adres dat vermoedelijk fungeert als stortingsadres bij Gate.io. Sommige berichtgeving rondt dit af naar “bijna 90%”: 220 miljoen op een totaal van 293,7 miljoen .
De tokens zouden daar mogelijk zijn gestort met het oog op verkoop of een overdracht naar een andere blockchain. Het adres is echter niet publiekelijk aan een individu gekoppeld .
Solido vroeg cryptobeurzen om hulp bij het bevriezen en mogelijk terughalen van de fondsen .
Een blockchain-adres kan onderzoekers een concrete aanwijzing geven, maar een transactie naar een vermoedelijk beursadres betekent niet automatisch dat de fondsen zijn teruggevonden. De verdere afhandeling blijft afhankelijk van de identificatie van het adres en de medewerking van de betrokken beurs.
Niet het eerste oracle-incident in het Supra-ecosysteem
De aanval op Solido staat niet op zichzelf. Twaalf dagen eerder, op 11 juli 2026, verloor het op Hedera gebaseerde uitleenprotocol Bonzo Lend naar schatting $9,05 miljoen door een ander oracle-incident .
Bij Bonzo stortte de aanvaller slechts 250 SAUCE-tokens, met een waarde van enkele dollars. Daarna werd een vervalste SAUCE/wHBAR-prijsupdate ingediend, waardoor de waarde van het onderpand met ongeveer twaalf ordes van grootte werd opgeblazen . Binnen acht seconden leende de aanvaller 6,63 miljoen USDC en 34,5 miljoen wHBAR uit de pool .
De technische fout verschilde van die bij Solido. Bij Bonzo accepteerde het on-chain verificatiecontract van Supra een prijsupdate met een nulwaarde voor de BLS-handtekening en de publieke sleutel als geldig. Daarmee kon een vervalste prijs door de cryptografische controle komen .
Beide protocollen gebruikten Supra als oracleleverancier , maar de twee incidenten laten verschillende zwakke plekken zien:
Bij Bonzo Lend ging het om een fout in de cryptografische verificatie: een zogenoemde zero-signature-bypass .
Bij Solido Money draaide het om een verkeerde of verouderde koppeling van de prijsfeed voor SOLID-onderpand .
Omdat beide incidenten binnen twee weken plaatsvonden en dezelfde infrastructuurlaag raakten, ligt het Supra-oracle-ecosysteem sindsdien extra onder een vergrootglas. Onderzoekers wijzen onder meer op strengere controles van tijdstempels, correcte normalisatie van feed-decimalen en het combineren van meerdere onafhankelijke prijsbronnen .
Wat DeFi-protocollen hiervan kunnen leren
Een configuratiefout kan net zo gevaarlijk zijn als een cryptografische fout. Een oude of verkeerd gekoppelde prijs kan een uitleenprotocol laten geloven dat waardeloos of laaggeprijsd onderpand veel meer waard is.
Protocolreserves blijven een belangrijk aanvalsdoel. Dat ongeveer 90% van de getroffen fondsen aan de Solido Foundation toebehoorde, laat zien dat ook stichtings- en treasurytegoeden direct onderdeel zijn van het protocolrisico.
Afhankelijkheid van één oracleleverancier kan systeemrisico creëren. Als meerdere protocollen dezelfde externe infrastructuur gebruiken, kan één foutklasse zich over verschillende markten en blockchains verspreiden.
On-chain forensisch onderzoek maakt geldstromen zichtbaar. In dit geval werd circa 84% van de buit naar een specifiek, vermoedelijk beursgerelateerd adres gevolgd, wat onderzoekers een duidelijke aanknopingspunt geeft .
De kernles van Solido Money is eenvoudig maar belangrijk: een DeFi-protocol hoeft niet volledig te worden gekraakt om grote verliezen te lijden. Als de prijsinformatie waarop het onderpand wordt gewaardeerd verouderd, verkeerd gekoppeld of vervalst is, kan een aanvaller in korte tijd leningen opnemen die nooit door het echte onderpand worden gedekt.