Злом у Solido Money виводить 293,7 млн токенів SUPRA через уразливість в оракулі

SUPRA-5,07%
Key Takeaways
  • Solido Money зазнала хакерської атаки 23 липня 2026 року, вивівши 293,7 мільйона токенів SUPRA через неправильну конфігурацію оракула.
  • Зловмисник карбував 809 052 токени CASH, використавши переоцінену заставу, при цьому 246,9 мільйона токенів SUPRA були відстежені до централізованих бірж.
  • Solido запровадила виправлення на рівні контрактів і попросила біржі заморозити позначені депозити та зберегти записи для правоохоронних органів.

Solido Money зазнала злому 23 липня 2026 року, під час якого з протоколу приблизно через дві окремі хвилі атак було виведено близько 293,7 мільйона токенів SUPRA. Експлойт став можливим через неправильне налаштування оракула, яке суттєво переоцінило заставу, даючи зловмиснику змогу мінтити токени CASH, забезпечені заставою, вартість якої була значно меншою, ніж розрахувала система. Протягом кількох днів після інциденту ончейн-форензіка відстежила приблизно 84% викрадених токенів—близько 246,9 мільйона SUPRA—до інфраструктури централізованих бірж, при цьому значна частина вказувала на адресу депозиту, яку підозрюють у Gate.io. Сторона з безпеки блокчейна PeckShield підтвердила атаку та зазначила, що приблизно 90% постраждалих коштів належали Supra Foundation. Неправильне призначення оракула створило ціновий розрив, що дозволив зловмиснику перетворити штучну помилку оцінки на реальні токенові активи, підкресливши фундаментальні вразливості в тому, як DeFi-протоколи присвоюють вартість заставі.

Oracle Misconfiguration Enables 809,052 CASH Token Minting

Експлойт не спирався на складне ін’єкційне зломування коду чи на нові криптографічні атаки. Натомість він скористався недоліком у тому, як протокол наділяв заставу вартістю. Неправильне призначення оракула змусило систему вважати, що внесена застава коштує майже 1 долар США, хоча її реальна ринкова ціна становила лише частку від цієї суми.

За умови штучного завищення вартості застави атакувальник мінтив токени CASH значно понад те, що реальна застава могла б обґрунтувати. Після цього токени CASH продавалися за SUPRA, перетворюючи ілюзію ціноутворення на реальні токенові активи. Атака розгорнулася у дві хвилі. Перша хвиля була виконана в межах однієї атомарної транзакції. Друга хвиля з’явилася кілька годин потому, її вручну повторили через п’ять окремих гаманців із використанням тієї самої техніки. У сумі дві хвилі мінтили 809 052 токени CASH і згенерували 293,7 мільйона SUPRA чистих надходжень.

Постінцидентний звіт Solido зазначив, що простого вимкнення фронтенду протоколу недостатньо, щоб зупинити другу хвилю. Вразливість існувала на рівні смарт-контракту, саме туди врешті й довелося застосувати виправлення.

246.9 Million SUPRA Traced to Centralized Exchange Infrastructure

Приблизно 84% викраденого SUPRA—близько 246,9 мільйона токенів—було відстежено до інфраструктури централізованих бірж за допомогою ончейн-аналізу. Це суттєво звужує вікно для відновлення, адже централізовані платформи тримають ключі до ідентифікації користувачів способами, які децентралізовані протоколи не можуть відтворити.

220 Million SUPRA Linked to Suspected Gate.io Deposit Address

Для першої хвилі експлойту форензіка Solido відстежила приблизно 220 мільйонів SUPRA до адреси депозиту, яку підозрюють у Gate.io. Протокол зазначив, що одних лише блокчейн-даних недостатньо, щоб підтвердити, що ця адреса належить Gate.io—це може верифікувати лише сама біржа. Також було виявлено другу точку взаємодії з біржею під час пізнішої хвилі, коли кошти внесли в інфраструктуру, подібну до клієнт-специфічної біржової інфраструктури, перш ніж їх змітали в омнібус-гаманець.

Ця різниця має значення. Шлях від викрадених коштів до біржових омнібус-гаманців — добре відомий маршрут у справах про крадіжки криптовалют: коли активи потрапляють у омнібус-пул, відокремити їх без прямої співпраці з боку біржі стає значно складніше.

Solido Applies Contract Fixes and Requests Exchange Cooperation

Реакція Solido рухається за двома паралельними напрямами: публічне звернення до бірж і технічне виправлення на рівні контракту.

Solido Requests Exchanges Freeze Flagged Deposits and Preserve Records

Solido офіційно попросила біржі підтвердити, чи належать їхнім платформам відмічені адреси, накласти утримання на будь-які відстежені депозити та зберегти облікові записи для можливого використання правоохоронними органами. Протокол заявив, що не просить тотальних заморожувань на непричетних акаунтах клієнтів і не звинувачує жодну біржу в навмисному сприянні атаці. Звернення адресні й стосуються конкретних відмічених адрес, визначених через ончейн-трасування.

Contract-Level Fixes Disable Vulnerable Minting Path

Контрактні виправлення вже застосовано, щоб вимкнути шлях мінтингу, яким скористався атакувальник. Друга хвиля атаки продемонструвала, чому обмеження на рівні фронтенду недостатні, коли базова логіка смарт-контракту лишається вразливою. Виправлення усуває першопричину: неправильне призначення оракула, яке дозволило переоцінку застави.

За оцінки збитків у 900 000 доларів США та з огляду на TVL протоколу, який після атаки становить приблизно 950 000 доларів США, шлях до відновлення тепер майже повністю залежить від співпраці з біржами.

FAQ

Як сталася атака на Solido Money?

Атакувальник використав неправильне налаштування оракула, яке масово переоцінило заставу в межах протоколу, дозволивши йому мінтити токени CASH, забезпечені заставою, вартість якої була значно нижчою за ту, яку вважала система. Після цього ці токени продавалися за SUPRA, перетворюючи помилку ціноутворення на реальні токенові надходження.

Яка частина викрадених токенів SUPRA була відстежена до бірж?

Близько 84% від загальної викраденої суми—приблизно 246,9 мільйона SUPRA—було відстежено до інфраструктури централізованих бірж за допомогою ончейн-аналізу, проведеного Solido Money.

Які кроки зробила Solido Money після злому?

Solido застосувала виправлення на рівні контракту, щоб вимкнути використаний шлях мінтингу, а також офіційно попросила біржі заморозити відмічені кошти й зберегти записи акаунтів для потенційних проваджень правоохоронними органами.

Застереження: інформація на цій сторінці може походити зі сторонніх джерел і надається виключно для ознайомлення. Вона не відображає позицію чи думку Gate і не є фінансовою, інвестиційною чи юридичною консультацією. Торгівля віртуальними активами пов’язана з високим ризиком. Будь ласка, не покладайтеся лише на інформацію з цієї сторінки під час прийняття рішень. Детальніше дивіться у Застереженні.
Прокоментувати
0/400
Немає коментарів