I DeFi används så kallade orakel för att hämta externa uppgifter, till exempel marknadspriser, till smarta kontrakt. Utlåningsprotokoll behöver denna information för att avgöra hur mycket en användare får låna mot sin säkerhet.
I Solido Cash hade priset för SOLID blivit inaktuellt eller kopplats till fel feed. Resultatet blev att säkerheten värderades långt över sitt verkliga marknadspris . Angriparen kunde därför sätta in SOLID, få en artificiellt hög säkerhetsvärdering och därefter ta ut långt mer SUPRA än den faktiska säkerheten borde ha berättigat till .
Angreppet genomfördes i två separata vågor, där samma sårbarhet utnyttjades :
Säkerhetsföretaget PeckShield bekräftade angreppet och den ungefärliga förlusten .
En viktig detalj är att omkring 90 procent av de stulna tillgångarna uppges ha tillhört Solido Foundation. Förlusten drabbade därmed i huvudsak projektets egna reserver, snarare än enskilda småsparare, långivare eller låntagare .
Solido Money publicerade en forensisk rapport med en spårning av transaktionerna på blockkedjan. Den visar bland annat att:
Att en så stor del av beloppet kunde kopplas till en specifik börsrelaterad adress ger utredare en tydlig ledtråd. Det innebär däremot inte i sig att börsen har medverkat till angreppet; den forensiska analysen identifierar en adressdestination, inte en verklig gärningsperson eller ett ansvar hos börsen .
Solido-incidenten kom bara tolv dagar efter ett annat stort orakelrelaterat angrepp. Den 11 juli 2026 förlorade det Hedera-baserade utlåningsprotokollet Bonzo Lend omkring 9,05 miljoner dollar .
I Bonzo-fallet satte angriparen först in endast 250 SAUCE-token, värda några få dollar. Därefter skickades en manipulerad SAUCE/wHBAR-prisuppdatering som höjde den rapporterade värderingen med omkring tolv storleksordningar . På åtta sekunder kunde angriparen låna 6,63 miljoner USDC och 34,5 miljoner wHBAR .
Den tekniska orsaken var en annan än i Solido-fallet. Supra:s verifieringskontrakt på Hedera accepterade en prisuppdatering med en nollställd BLS-signatur och publik nyckel som giltig. Det gjorde det möjligt att föra in ett falskt pris i orakelsystemet .
Båda protokollen använde Supra som orakelleverantör , men sårbarheterna var av olika slag:
Det gemensamma är alltså inte att exakt samma kodfel användes, utan att båda angreppen uppstod i eller kring hur Supra-baserad prisdata matades in, verifierades och användes av utlåningsprotokoll. Händelserna har därför riktat ökad uppmärksamhet mot Supra-ekosystemets orakelinfrastruktur. Säkerhetsanalytiker har bland annat efterlyst striktare kontroll av tidsstämplar, normalisering av feedens decimaler och prisdata från flera oberoende källor .
Solido Money-angreppet visar därmed en grundläggande svaghet i DeFi: när ett protokoll litar på fel pris kan hela lånelogiken falla samman. Oavsett om orsaken är gammal data, felaktig feed-konfiguration eller en förfalskad signatur måste orakel kontrolleras med färskhetsgränser, avvikelselarm, reservkällor och tydliga nödstopp innan felaktiga priser hinner bli verkliga uttag.