Solido Cash 嘅預言機錯配,具體嚟講係一條過期或錯誤指向嘅價格喂送被用嚟估值 SOLID 抵押品。因為 SOLID 被錯誤定價接近 1 美元,而實際市價只係零頭,黑客存入 SOLID 做抵押品嗰陣,系統就畀咗一個虛高嘅估值,佢哋就可以 mint 出 CASH(Solido 嘅穩定幣)再換成 SUPRA 提取走。
攻擊分開兩波進行,兩次都用同一條漏洞:
安全公司 PeckShield 確認咗呢次攻擊同大約嘅損失。
關鍵係,大約 90% 被盜資金屬於 Solido 基金會本身,唔係來自散戶,即係基金會——唔係個別借貸人——扛晒幾乎全部損失。
Solido Money 事後發布咗一份法證報告,詳細交代咗鏈上資金流向:
Solido 呢次攻擊唔係孤立事件。只係12 日之前,2026年7月11日,建基於 Hedera 嘅借貸協議 Bonzo Lend 先被掠走約 905 萬美元,同樣係預言機漏洞。
Bonzo Lend(2026年7月11日):
兩個協議——Solido Money 同 Bonzo Lend——都係用 Supra 做預言機供應商。但係兩次嘅失敗方式唔同:
兩星期內兩次攻擊,令到 Supra 預言機生態系統受到高度關注。安全分析師呼籲必須加強時間戳驗證、喂送小數點規範化,同埋採用多重價格來源匯總,先可以杜絕呢類攻擊。
Solido 呢次攻擊揭示咗一個核心教訓:當價格喂送失效——無論係因為過期定係偽造簽名——災難可以好快蔓延成整個生態系統嘅危機。