Solido Money 駭客透過預言機(Oracle)漏洞抽走 2.937 億枚 SUPRA 代幣

SUPRA-2.53%
Key Takeaways
  • Solido Money 於 2026 年 7 月 23 日遭遇駭客攻擊,透過預言機設定錯誤清空了 2.937 億枚 SUPRA 代幣。
  • 該攻擊者鑄造了 809,052 枚 CASH 代幣,利用被高估的抵押品,其中 2.469 億枚 SUPRA 可追溯至集中式交易所。
  • Solido 已於合約層級套用修復,並要求交易所凍結被標記的存款,以保全供執法機關調查的紀錄。

Solido Money 於 2026 年 7 月 23 日遭遇駭客攻擊,透過兩輪分別的攻擊波次,從該協議中竊走了約 293.7 百萬枚 SUPRA 代幣。此次漏洞源於預言機(oracle)設定錯誤,導致抵押品被大幅高估,使攻擊者得以鑄造價值由系統計算、但實際遠不及其所支撐抵押品價值的 CASH 代幣。事故發生後數天,鏈上鑑識追查到約 84% 的被盜代幣——約 2.469 億枚 SUPRA——流向集中式交易基礎設施,其中相當一部分指向疑似 Gate.io 的充值地址。區塊鏈安全公司 PeckShield 確認了這次攻擊,並指出遭影響資金中約 90% 屬於 Supra Foundation。預言機錯誤分配創造出定價落差,使攻擊者能把看似的估值錯誤轉換為真實的代幣持有量,突顯去中心化金融(DeFi)協議在將價值分配給抵押品方面的根本性弱點。

預言機設定錯誤使 809,052 枚 CASH 代幣鑄造成形

此次漏洞利用並不依賴複雜的程式碼注入或新穎的加密攻擊。相反地,它利用的是協議如何把價值分配給抵押品的缺陷。預言機錯誤分配使系統誤以為已存入的抵押品價值接近 1.00 美元,然而其實際市價只佔其中一小部分。

在抵押品價值被人工誇大之後,攻擊者鑄造了遠超出真實抵押品所能支撐的 CASH 代幣。這些 CASH 代幣隨後被拿去換成 SUPRA,將定價幻象轉換為真實的代幣持有量。此次攻擊分兩輪展開。第一輪在單一原子交易中完成。第二輪則在數小時後再度手動重複,並透過五個不同錢包使用相同手法進行。兩輪攻擊合計鑄造了 809,052 枚 CASH 代幣,並產生了 2.937 億枚 SUPRA 的淨流入。

Solido 的事件後報告指出,僅停用協議的前端介面不足以阻止第二輪攻擊。漏洞存在於合約層級,因此最終必須在那裡進行修補。

2.469 億枚 SUPRA 追查到集中式交易基礎設施

透過鏈上分析,約 84% 的被盜 SUPRA——約 2.469 億枚代幣——被追查到集中式交易基礎設施。這大幅縮小了可能的追回窗口,因為集中式平台在使用者身分鑑別方面掌握的鑰匙,是去中心化協議無法做到的。

2 億 2000 萬枚 SUPRA 與疑似 Gate.io 充值地址相關

針對第一輪漏洞利用,Solido 的鑑識報告追查到約 2 億 2.94億枚 SUPRA 指向疑似 Gate.io 的充值地址。協議表示,僅靠區塊鏈資料無法確認該地址是否屬於 Gate.io——只有交易所本身才能驗證。針對後續那一輪,還識別出另一個交易所接觸點:資金先被存入看似為特定客戶專用的交易所基礎設施,接著再被掃入一個總管(omnibus)錢包。

這一差異很重要。被盜資金流向交易所總管錢包的路徑,是加密竊盜案件中早已行之有年的常見手法——一旦資產進入總管資金池,若沒有交易所的直接協作,就會變得更難以隔離追蹤。

Solido 進行合約修復並要求交易所協作

Solido 的應對已同步展開兩條平行軌道:向交易所提出公開申訴,以及在合約層級進行技術性修補。

Solido 要求交易所對已標記的充值執行凍結並保存紀錄

Solido 已正式要求交易所確認被標記地址是否屬於其平台、對任何已追蹤到的充值進行暫停,並保存帳戶紀錄以供可能的執法機關使用。該協議表示,它並未要求對與案件無關的客戶帳戶進行全面凍結,也並非指控任何交易所刻意協助此次攻擊。這些要求針對的是透過鏈上追蹤所識別出的特定已標記地址。

合約層級修復已停用受害的鑄造路徑

合約層級的修復已被套用,用以停用攻擊者利用的鑄造路徑。攻擊第二輪顯示,當底層智能合約邏輯仍然脆弱時,即便限制前端介面也不足以防阻。此修復著眼於根本成因:允許抵押品被高估的預言機錯誤分配。

在預估損失為 90 萬美元、且攻擊後該協議的總鎖倉價值(TVL)約為 95 萬美元的情況下,現階段的追回路徑幾乎全都仰賴交易所的協作。

常見問題

Solido Money 的駭客攻擊是如何發生的?

攻擊者利用了預言機設定錯誤,使協議內的抵押品被大幅高估,進而讓他們鑄造由價值遠低於系統所認知的抵押品所支撐的 CASH 代幣。之後這些代幣被拿去兌換 SUPRA,將定價錯誤轉換為真實的代幣流入。

被盜的 SUPRA 代幣有多少被追查到交易所?

約 84% 的被盜總額——約 2.469 億枚 SUPRA——透過 Solido Money 進行的鏈上分析,被追查到集中式交易基礎設施。

Solido Money 在駭客攻擊之後採取了哪些步驟?

Solido 對合約層級進行修復,以停用遭利用的鑄造路徑,並正式要求交易所凍結已標記的資金、保存帳戶紀錄以供可能的執法程序使用。

免責聲明:本頁面資訊可能來自第三方來源,僅供參考,不代表 Gate 的立場或觀點,亦不構成任何財務、投資或法律建議。虛擬資產交易具有高風險,請勿僅依賴本頁資訊作出決策。詳情請參閱 免責聲明
回覆
0/400
暫無回覆