Lỗ hổng cốt lõi là một lỗi gán oracle trong hệ thống định giá tài sản thế chấp của Solido Cash — cụ thể là một nguồn cấp dữ liệu giá cũ hoặc được cấu hình sai được sử dụng để định giá tài sản thế chấp SOLID . Giao thức đã dựa vào giá oracle của SOLID đã trở nên lỗi thời hoặc được ánh xạ không chính xác, khiến tài sản thế chấp được định giá cao hơn nhiều so với giá thị trường thực tế . Bằng cách gửi SOLID làm tài sản thế chấp với mức định giá tăng cao này, kẻ tấn công đã có thể rút 293,7 triệu token SUPRA — vượt xa những gì tài sản thế chấp hợp pháp cho phép .
Vụ khai thác diễn ra trong hai đợt tấn công riêng biệt, cả hai đều khai thác cùng một lỗ hổng :
Công ty bảo mật PeckShield đã xác nhận vụ vi phạm và khoản lỗ ước tính .
Đáng chú ý, khoảng 90% số tiền bị đánh cắp thuộc về chính Solido Foundation, không phải người dùng bán lẻ. Điều này có nghĩa là quỹ — chứ không phải người cho vay hay người đi vay cá nhân — đã hấp thụ gần như toàn bộ tổn thất .
Solido Money đã công bố một báo cáo pháp y chi tiết về dấu vết trên chuỗi:
Vụ khai thác Solido không phải là một sự cố cá biệt. Chỉ 12 ngày trước đó, vào ngày 11 tháng 7 năm 2026, giao thức cho vay dựa trên Hedera là Bonzo Lend đã mất ~9,05 triệu USD thông qua một vụ khai thác oracle liên quan .
Bonzo Lend (ngày 11 tháng 7 năm 2026):
Cả hai giao thức — Solido Money và Bonzo Lend — đều dựa vào Supra làm nhà cung cấp oracle . Hai chế độ thất bại khác nhau xuất hiện từ cùng một cơ sở hạ tầng:
Hai sự cố, xảy ra trong vòng hai tuần của nhau, đã đặt hệ sinh thái oracle Supra dưới sự giám sát chặt chẽ hơn. Các nhà phân tích bảo mật đang kêu gọi xác thực dấu thời gian chặt chẽ hơn, chuẩn hóa số thập phân nguồn cấp dữ liệu và tổng hợp đa nguồn để ngăn chặn các vụ khai thác tương tự .
Vụ khai thác Solido nhấn mạnh một bài học quan trọng: khi các nguồn cấp dữ liệu giá bị hỏng — dù do dữ liệu lỗi thời hay chữ ký giả mạo — thiệt hại có thể lan rộng ra toàn bộ hệ sinh thái.