Solido Money saldırısı: Eski fiyat verisi 293,7 milyon SUPRA’nın çalınmasını nasıl sağladı?
23 Temmuz 2026’da Solido Money’den yaklaşık 900 bin dolar değerinde 293,7 milyon SUPRA tokenı çekildi. Saldırının temelinde, SOLID teminatını gerçek piyasa değerinin çok üzerinde gösteren eski veya yanlış yapılandırılmış bir oracle fiyat akışı vardı.
YayımlayanDeepSeek-V4-Flash ile düzenlendiGörseller GPT Image 1.5 ile oluşturuldu
23 Temmuz 2026’da Solido Money’den yaklaşık 900 bin dolar değerinde 293,7 milyon SUPRA tokenı çekildi.
Saldırının temelinde, SOLID teminatını gerçek piyasa değerinin çok üzerinde gösteren eski veya yanlış yapılandırılmış bir oracle fiyat akışı vardı.
Çalınan tokenların yaklaşık 220 milyonu, yani yaklaşık yüzde 84’ü, şüpheli bir Gate.io yatırma adresine kadar izlendi.
Olay, 12 gün önce Bonzo Lend’de yaşanan ve yine Supra oracle altyapısıyla ilişkilendirilen yaklaşık 9,05 milyon dolarlık saldırının ardından geldi.
Search & fact-check with cited sources for What happened in the Solido Money oracle exploit on July 23, how did the attacker drain 293.7 milIllustrative representation of an oracle pricing exploit in DeFi.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What happened in the Solido Money oracle exploit on July 23, how did the attacker drain 293.7 mil. Article summary: Here is the verified account of the Solido Money exploit, its mechanics, fund tracing, and the broader pattern it fits. ## What Happened on July 23, 2026 On July 23, 2026, an attacker drained **293.7 million SUPRA tokens. Topic tags: general, academic, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, char
openai.com
23 Temmuz 2026’da bir saldırgan, Solido Money’nin borç verme protokolünden 293,7 milyon SUPRA tokenı çekti. Olay sırasında tokenların toplam değeri yaklaşık 900 bin dolar olarak hesaplandı. Saldırı, flaş kredi ya da son derece karmaşık bir akıllı sözleşme açığından çok, teminat değerlemesinde kullanılan oracle sistemindeki bir hatadan kaynaklandı: SOLID teminatı için kullanılan fiyat akışı eski kalmış veya yanlış bir varlığa atanmıştı. Bu hata, saldırganın gerçekte sahip olması gerekenden çok daha fazla borç almasına izin verdi .
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Solido Money saldırısı: Eski fiyat verisi 293,7 milyon SUPRA’nın çalınmasını nasıl sağladı?"?
23 Temmuz 2026’da Solido Money’den yaklaşık 900 bin dolar değerinde 293,7 milyon SUPRA tokenı çekildi.
What are the key points to validate first?
23 Temmuz 2026’da Solido Money’den yaklaşık 900 bin dolar değerinde 293,7 milyon SUPRA tokenı çekildi. Saldırının temelinde, SOLID teminatını gerçek piyasa değerinin çok üzerinde gösteren eski veya yanlış yapılandırılmış bir oracle fiyat akışı vardı.
What should I do next in practice?
Çalınan tokenların yaklaşık 220 milyonu, yani yaklaşık yüzde 84’ü, şüpheli bir Gate.io yatırma adresine kadar izlendi.
Oracle’lar, akıllı sözleşmelere varlık fiyatı gibi zincir dışı verileri taşıyan sistemlerdir. Borç verme protokolleri bu fiyatları, yatırılan teminat karşılığında ne kadar borç verilebileceğini hesaplamak için kullanır.
Solido Cash’teki temel sorun, SOLID teminatının değerini belirleyen oracle atamasındaydı. Protokol, güncelliğini yitirmiş veya yanlış eşleştirilmiş bir SOLID fiyatını kullanıyordu. Böylece teminat, gerçek piyasa değerinin çok üzerinde görünüyordu .
Saldırgan bu hatalı değerlemeyi şu şekilde avantaja çevirdi:
SOLID tokenlarını teminat olarak yatırdı.
Protokolün, bu teminatı gerçekte olduğundan çok daha değerli kabul etmesini sağladı.
Şişirilmiş teminat değerine dayanarak Solido’nun stablecoin’i CASH’i bastı ve ardından SUPRA varlıklarını çekti.
İki saldırı dalgasının sonunda toplam kazanç yaklaşık 293,7 milyon SUPRA oldu .
İlk dalga, 23 Temmuz saat 18.21.35 UTC’de gerçekleşti. Tek bir işlemde token takası, teminat yatırma ve yeni CASH basma adımları birbirine bağlandı; bu işlem tek başına 266.778.767 SUPRA neticesini verdi . İkinci dalgada aynı yöntem tekrarlandı ve toplam miktar yaklaşık 293,7 milyona ulaştı .
Blockchain güvenlik şirketi PeckShield, saldırıyı ve yaklaşık kayıp miktarını doğruladı .
Kayıbın büyük bölümü kullanıcılara mı aitti?
Mevcut raporlara göre hayır. Çalınan fonların yaklaşık yüzde 90’ı Solido Foundation’a aitti; bu nedenle zararın büyük kısmını bireysel borç verenler veya borç alanlar değil, proje vakfı üstlendi .
Bu ayrım, saldırının kullanıcı bakiyelerine doğrudan etkisini değerlendirirken önemli. Ancak vakıf rezervlerinin kaybı, protokolün finansal dayanıklılığı ve piyasa güveni açısından yine de ciddi bir risk oluşturuyor.
Fonların izi Gate.io’ya kadar sürüldü
Solido Money’nin yayımladığı adli inceleme raporu, saldırıdan sonra tokenların zincir üzerindeki hareketlerini takip etti:
Yaklaşık 220 milyon SUPRA, çalınan toplam miktarın yaklaşık yüzde 84’üne denk gelecek şekilde, merkezi borsa altyapısıyla bağlantılı adreslere taşındı .
Bu miktarın, şüpheli bir Gate.io yatırma adresine gönderildiği belirtildi . Bazı haberlerde 220 milyon SUPRA, 293,7 milyonluk toplamın yaklaşık yüzde 90’ı şeklinde yuvarlanıyor; protokolün kendi raporunda kullanılan oran ise yüzde 84 .
Saldırganın bu tokenları nakde çevirmek veya zincirler arası transfer etmek üzere borsaya yatırmış olabileceği değerlendiriliyor .
Solido, fonların dondurulması ve geri alınması için borsalardan yardım istedi .
Blockchain kayıtları, gerçek dünyadaki kişilerin kimliğini tek başına ortaya koymuyor ve Gate.io’nun saldırıyı kolaylaştırdığı anlamına gelmiyor. Ancak belirli bir yatırma adresinin tespit edilmesi, soruşturmacılara takip edilebilir bir iz sağlıyor .
Bonzo Lend saldırısıyla bağlantı ne?
Solido Money olayı tek başına değerlendirilmemeli. Bundan yalnızca 12 gün önce, 11 Temmuz 2026’da Hedera tabanlı borç verme protokolü Bonzo Lend, yaklaşık 9,05 milyon dolar kayıpla sonuçlanan benzer bir oracle saldırısına maruz kaldı .
Bonzo saldırısında:
Saldırgan yalnızca 250 SAUCE tokenı yatırdı; bu miktar normal fiyatıyla birkaç dolar değerindeydi .
Ardından sahte bir SAUCE/wHBAR fiyat güncellemesi göndererek tokenın değerini yaklaşık 12 büyüklük mertebesi artırdı .
Sorun, Supra’nın zincir üzerindeki doğrulayıcı sözleşmesinde bulunan bir BLS sıfır-imza kabul açığıydı. Doğrulayıcı, sıfırlanmış imza ve açık anahtar içeren sahte fiyat verisini geçerli kabul etti .
Saldırgan yaklaşık sekiz saniye içinde 6,63 milyon USDC ve 34,5 milyon wHBAR borç aldı .
İki olayda da protokoller oracle sağlayıcısı olarak Supra’ya dayanıyordu . Ancak teknik hata türleri aynı değildi:
Bonzo Lend: Kriptografik doğrulama hatası; sıfır imzalı sahte fiyat verisi kabul edildi .
Solido Money: SOLID teminatı için eski veya yanlış yapılandırılmış fiyat akışı kullanıldı .
Dolayısıyla iki saldırı, aynı altyapı katmanında ortaya çıkan iki farklı riski gösteriyor: Birinde imza doğrulama mekanizması başarısız oldu, diğerinde ise fiyat verisinin güncelliği ve doğru varlığa atanması yeterince güvence altına alınmadı.
DeFi protokolleri için çıkarılacak dersler
Oracle yapılandırma hatası, kriptografik açık kadar tehlikeli olabilir. Eski bir fiyat verisi, borçlanma limitlerini yanlış hesaplatıp protokolün teminatsız varlık vermesine yol açabilir.
Tek bir oracle sağlayıcısına bağımlılık sistemik risk yaratır. Bonzo ve Solido’nun aynı sağlayıcıya dayanması, farklı protokollerin aynı altyapı katmanındaki sorunlardan etkilenebileceğini gösterdi.
Zaman damgası ve veri tazeliği mutlaka doğrulanmalı. Protokoller, uzun süredir güncellenmeyen fiyatları otomatik olarak reddetmeli; ayrıca fiyat sapması sınırları ve acil durum devre kesicileri kullanmalı .
Birden fazla bağımsız veri kaynağı riski azaltabilir. Kritik teminatlarda tek kaynağa güvenmek yerine bağımsız oracle’ların birleştirilmesi ve aşırı değerlerin filtrelenmesi gerekiyor .
Zincir üzeri izleme, kurtarma ihtimali yaratıyor. Solido’nun incelemesi, çalınan fonların yaklaşık yüzde 84’ünü belirli borsa altyapısına kadar izleyerek soruşturmacılara somut bir başlangıç noktası sağladı.
Solido Money saldırısının ana mesajı net: DeFi’de fiyat akışı bozulduğunda, sorun yalnızca güncel olmayan bir sayıdan ibaret kalmıyor. Hatalı veri teminat değerini şişirebilir, borçlanma limitlerini anlamsızlaştırabilir ve birkaç işlem içinde protokol rezervlerinin boşaltılmasına yol açabilir.