A causa raiz foi uma atribuição incorreta de oráculo no sistema de avaliação de colateral do Solido Cash — especificamente, um feed de preço desatualizado ou mal configurado usado para valorizar o colateral SOLID . O protocolo estava usando um preço de oráculo para o SOLID que já não refletia o valor real de mercado, fazendo com que o colateral fosse avaliado muito acima do seu preço real . Ao depositar SOLID como colateral com essa avaliação inflada, o atacante conseguiu sacar 293,7 milhões de tokens SUPRA — um valor muito superior ao que o colateral legítimo permitiria .
O exploit ocorreu em duas ondas de ataque separadas, ambas explorando a mesma vulnerabilidade :
A empresa de segurança PeckShield confirmou a violação e o valor aproximado da perda .
Um ponto crítico: aproximadamente 90% dos fundos roubados pertenciam à própria Solido Foundation, e não a usuários comuns. Isso significa que a fundação — e não investidores individuais — absorveu quase toda a perda .
O Solido Money publicou um relatório forense detalhando o rastreamento on-chain:
O exploit do Solido não é um caso isolado. Apenas 12 dias antes, em 11 de julho de 2026, o protocolo de empréstimos Bonzo Lend, baseado em Hedera, perdeu ~US$ 9,05 milhões através de um exploit de oráculo relacionado .
Bonzo Lend (11 de julho de 2026):
Ambos os protocolos — Solido Money e Bonzo Lend — dependiam da Supra como provedora de oráculo . Dois modos de falha diferentes surgiram da mesma infraestrutura:
Os dois incidentes, ocorrendo com duas semanas de diferença, colocaram o ecossistema de oráculos Supra sob forte escrutínio. Analistas de segurança pedem validação de timestamp mais rigorosa, normalização de decimais de feed e agregação de múltiplas fontes para evitar exploits semelhantes .
O exploit do Solido ressalta uma lição crítica: quando os feeds de preço quebram — seja por dados desatualizados ou por uma assinatura forjada — os danos podem se espalhar por todo um ecossistema.