Et orakel er en tjeneste som bringer eksterne data, som tokenpriser, inn i en blokkjede. Utlånsprotokoller bruker disse prisene til å avgjøre hvor mye en bruker kan låne mot innskutt sikkerhet.
I Solido Cash var prisfeed-en for SOLID enten utdatert eller koblet til feil prisinformasjon. Resultatet var at SOLID ble verdsatt langt høyere enn markedsprisen .
Angriperen kunne dermed:
Angrepet skjedde i to separate bølger, men begge utnyttet den samme svakheten :
Sikkerhetsselskapet PeckShield bekreftet angrepet og det omtrentlige tapet .
Et viktig forhold er at rundt 90 prosent av de stjålne midlene skal ha tilhørt Solido Foundation, ikke vanlige brukere. Det betyr at fondet eller reservene til stiftelsen ser ut til å ha tatt den største delen av tapet .
Solido Money publiserte en rettsmedisinsk gjennomgang av transaksjonene. Blokkjedeanalyse gjør det mulig å følge tokenbevegelser mellom adresser, selv om adressene ikke automatisk avslører hvem som kontrollerer dem.
Rapporten viser blant annet at:
Det er ikke det samme som at Gate.io anklages for å ha medvirket til angrepet. Adressen er omtalt som mistenkt, og Solido har bedt kryptobørser om hjelp til å fryse eller få tilbake midlene .
Solido-hendelsen kom bare 12 dager etter et annet stort orakelangrep. Den 11. juli 2026 mistet det Hedera-baserte utlånsprosjektet Bonzo Lend rundt 9,05 millioner dollar .
I Bonzo-saken satte angriperen inn bare 250 SAUCE-tokens, verdt noen få dollar, før en falsk SAUCE/wHBAR-pris ble sendt inn. Prisen ble blåst opp med 12 størrelsesordener . På rundt åtte sekunder lånte angriperen 6,63 millioner USDC og 34,5 millioner wHBAR .
Feilen i Bonzo var en annen enn i Solido. Supra-verifikatoren på kjeden godtok en prisoppdatering med en nullstilt BLS-signatur og offentlig nøkkel som om den var gyldig . Det var altså en svikt i den kryptografiske kontrollen.
Begge protokollene brukte Supra som orakelleverandør , men de to angrepene viser ulike feiltyper:
At to slike hendelser fant sted innen to uker, har ført til økt oppmerksomhet rundt Supra-integrasjoner. Sikkerhetsanalytikere har blant annet etterlyst strengere kontroll av tidsstempler, normalisering av desimaler i prisfeeds og bruk av flere uavhengige priskilder .
Solido Money-angrepet illustrerer dermed en grunnleggende svakhet i DeFi: Når prisdataene svikter – enten fordi de er gamle, feilkonfigurert eller forfalsket – kan én feilberegning raskt bli til store, reelle tap.