Solido Money 于 2026 年 7 月 23 日遭遇黑客攻击,攻击者通过两次独立的攻击浪潮从该协议中窃取了约 2.937 亿 SUPRA 代币。该漏洞由预言机错误配置引发,导致抵押品被大幅高估,使攻击者得以铸造以高估抵押品为支撑的 CASH 代币,而这些抵押品的真实价值远低于系统计算的数值。事件发生后的数天内,链上取证追踪到约 84% 的被盗代币——约 2.469 亿 SUPRA——流向了集中式交易所基础设施,其中相当一部分指向疑似 Gate.io 的充值地址。区块链安全公司 PeckShield 确认了此次攻击,并指出受影响资金中约 90% 属于 Supra Foundation。预言机错误分配制造了一个定价差距,使攻击者能够将人为的估值错误转化为真实的代币持仓,凸显出 DeFi 协议在为抵押品分配价值方面的根本性漏洞。
预言机错误配置助推 809,052 枚 CASH 代币铸造
该漏洞利用并不依赖复杂的代码注入或新颖的加密攻击。相反,它利用的是协议在为抵押品分配价值时的一个缺陷。预言机错误分配使系统误以为已充值的抵押品价值接近 1 美元,而其实际市场价格仅为其中的一小部分。
在抵押品价值被人为抬高的情况下,攻击者铸造了远超真实抵押品所能支撑的 CASH 代币。随后,这些 CASH 代币被卖出以换取 SUPRA,将定价幻觉转化为真实的代币持仓。此次攻击分两次浪潮展开:第一波在单笔原子交易中执行;第二波在数小时后出现,使用相同技术手动在 5 个独立钱包中重复进行。两次浪潮合计铸造了 809,052 枚 CASH 代币,并产生了 2.937 亿 SUPRA 的净收益。
Solido 的事后报告指出,仅仅禁用协议的前端界面不足以阻止第二波攻击。该漏洞存在于合约层面,最终修复也必须在合约层面完成。
2.469 亿 SUPRA 被追踪至集中式交易所基础设施
通过链上分析,约 84% 的被盗 SUPRA——约 2.469 亿枚代币——被追踪至集中式交易所基础设施。这大幅缩小了回收窗口,因为集中式平台在用户身份方面的掌控方式,往往是去中心化协议无法做到的。
2 亿 200 万 SUPRA 与疑似 Gate.io 充值地址有关
在首个漏洞利用波次中,Solido 的取证报告追踪到约 2.2 亿 SUPRA 流向疑似 Gate.io 的充值地址。协议指出,仅凭区块链数据无法确认该地址是否属于 Gate.io——只有交易所自身才能核实。与后续浪潮相关的另一个交易所接触点也被识别出来:资金在被存入看似面向客户的特定交易所基础设施后,随后被扫入了一个主账本(omnibus)钱包。
这种区分很关键。从被盗资金到交易所的 omnibus 钱包的路径,是加密盗窃案件中屡见不鲜的走法——一旦资产进入 omnibus 池,就会变得更难在没有交易所直接配合的情况下进行隔离。
Solido 进行合约修复并请求交易所合作
Solido 的应对已在两条平行路径上推进:向交易所发起公开申诉,以及在合约层面进行技术补丁。
Solido 请求交易所冻结被标记的充值并保全记录
Solido 已正式要求交易所确认被标记地址是否属于其平台,对任何已追踪到的充值进行留置,并为潜在的执法用途保全账户记录。该协议表示,它并未请求对与相关事件无关的客户账户进行全面冻结,也没有指控任何交易所有意地协助此次攻击。其请求针对的是通过链上追踪识别出的特定被标记地址。
合约层修复禁用被利用的铸造路径
合约层面的修复已被应用,用于禁用攻击者所利用的铸造路径。此次攻击的第二波进一步证明,当底层智能合约逻辑仍然存在漏洞时,前端限制并不足够。该修复直指根因:预言机错误分配导致抵押品被高估。
在预计损失达到 90 万美元且攻击后协议的 TVL 约为 95 万美元的情况下,当前的回收路径几乎完全取决于交易所的合作。
常见问题
Solido Money 的黑客攻击是如何发生的?
攻击者利用了预言机错误配置,该配置在协议内部导致抵押品被大幅高估,从而使其能够铸造由价值远低于系统认定的抵押品支撑的 CASH 代币。随后,这些代币被卖出换取 SUPRA,将定价错误转化为真实的代币收益。
被盗的 SUPRA 代币中有多少被追踪到了交易所?
被盗总额中约 84%——约 2.469 亿枚 SUPRA——通过 Solido Money 所做的链上分析,被追踪至集中式交易所基础设施。
Solido Money 在黑客攻击后采取了哪些行动?
Solido 对合约层进行了修复,以禁用被利用的铸造路径,并正式请求交易所冻结被标记资金、保全账户记录以供潜在执法程序使用。