Hack na Solido Money drena 293,7 milhões de tokens SUPRA por falha no oráculo

SUPRA-4,65%
Key Takeaways
  • A Solido Money sofreu um hack em 23 de jul. de 2026, drenando 293,7 milhões de tokens SUPRA por meio de uma configuração incorreta de oráculo.
  • O atacante cunhou 809.052 tokens CASH explorando uma garantia supervalorizada, com 246,9 milhões de SUPRA rastreados até exchanges centralizadas.
  • A Solido aplicou correções no nível do contrato e solicitou que as exchanges congelassem depósitos sinalizados e preservassem registros para as autoridades.

A Solido Money sofreu um hack em 23 de Julho de 2026, que drenou aproximadamente 293,7 milhões de tokens SUPRA do protocolo por meio de duas ondas de ataque separadas. O exploit foi causado por uma configuração incorreta de oráculo que superavaliou massivamente a garantia, permitindo que o atacante cunhasse tokens CASH lastreados por uma garantia cujo valor era muito menor do que o sistema calculou. Dentro de dias do incidente, as investigações forenses on-chain rastrearam cerca de 84% dos tokens roubados—aproximadamente 246,9 milhões de SUPRA—até a infraestrutura de exchanges centralizadas, com uma parcela significativa apontando para um endereço de depósito suspeito do Gate.io. A empresa de segurança blockchain PeckShield confirmou o ataque e observou que cerca de 90% dos recursos afetados pertenciam à Supra Foundation. A atribuição errada do oráculo criou uma lacuna de precificação que permitiu ao atacante converter um erro de avaliação artificial em participações reais em tokens, destacando vulnerabilidades fundamentais na forma como protocolos DeFi atribuem valor à garantia.

Configuração Incorreta do Oráculo Permite Cunhagem de 809.052 Tokens CASH

O exploit não dependia de injeção sofisticada de código ou de ataques criptográficos inovadores. Em vez disso, explorou uma falha na maneira como o protocolo atribuiu valor à garantia. A atribuição errada do oráculo fez o sistema acreditar que a garantia depositada valia quase 1 dólar americano, quando o preço de mercado real era apenas uma fração desse valor.

Com a garantia artificialmente inflada em valor, o atacante cunhou tokens CASH muito além do que a garantia real poderia justificar. Esses tokens CASH foram então vendidos por SUPRA, convertendo a ilusão de precificação em participações reais em tokens. O ataque aconteceu em duas ondas. A primeira onda foi executada em uma única transação atômica. A segunda onda veio horas depois, repetida manualmente em cinco carteiras separadas usando a mesma técnica. Juntas, as duas ondas cunharam 809.052 tokens CASH e geraram 293,7 milhões de SUPRA em receitas líquidas.

O relatório pós-incidente da Solido observou que simplesmente desativar a interface do protocolo não era suficiente para impedir a segunda onda. A vulnerabilidade existia no nível do contrato, que foi onde a correção acabou precisando ser aplicada.

246,9 Milhões de SUPRA Rastreados até a Infraestrutura de Exchanges Centralizadas

Cerca de 84% do SUPRA roubado—aproximadamente 246,9 milhões de tokens—foi rastreado até a infraestrutura de exchanges centralizadas por meio de análise on-chain. Isso reduz significativamente a janela de recuperação, já que plataformas centralizadas detêm as chaves para a identidade do usuário de maneiras que protocolos descentralizados não conseguem.

220 Milhões de SUPRA Ligados a Endereço de Depósito Suspeito do Gate.io

Para a primeira onda de exploit, o relatório forense da Solido rastreou aproximadamente 220 milhões de SUPRA até um endereço de depósito suspeito do Gate.io. O protocolo observou que apenas os dados da blockchain não conseguem confirmar se esse endereço pertence ao Gate.io—apenas a própria exchange pode verificar. Um segundo ponto de contato com a exchange foi identificado em relação à onda posterior, em que os fundos foram depositados em uma infraestrutura de exchange que parecia ser específica para clientes antes de serem varridos para uma carteira omnibus.

Essa distinção importa. O caminho dos fundos roubados até carteiras omnibus de exchanges é uma rota bem conhecida em casos de roubo cripto—uma vez que os ativos chegam a um pool omnibus, fica muito mais difícil isolá-los sem cooperação direta da exchange.

Solido Aplica Correções no Contrato e Solicita Cooperação com Exchanges

A resposta da Solido seguiu em dois trilhos paralelos: um apelo público às exchanges e um patch técnico no nível do contrato.

Solido Solicita que Exchanges Coloquem Sinalização de Congelamento em Depósitos e Preservem Registros

A Solido formalmente pediu que as exchanges confirmassem se os endereços sinalizados pertencem às suas plataformas, colocassem travas sobre quaisquer depósitos rastreados e preservassem registros de conta para uso potencial de aplicação da lei. O protocolo afirmou que não está solicitando congelamentos em massa em contas de clientes relacionadas e que não está acusando nenhuma exchange de facilitar conscientemente o ataque. As solicitações são direcionadas a endereços específicos sinalizados identificados por meio de rastreamento on-chain.

Correções no Nível do Contrato Desabilitam o Caminho de Cunhagem Vulnerável

As correções no nível do contrato foram aplicadas para desabilitar o caminho de cunhagem que o atacante explorou. A segunda onda do ataque demonstrou por que restrições na interface não são suficientes quando a lógica subjacente do smart contract permanece vulnerável. A correção trata da causa raiz: a atribuição errada do oráculo que permitiu a superavaliação da garantia.

Com US$ 900.000 estimados em perdas e o TVL do protocolo em aproximadamente US$ 950.000 após o ataque, o caminho de recuperação agora passa quase inteiramente pela cooperação com exchanges.

Perguntas Frequentes

Como ocorreu o hack da Solido Money?

O atacante explorou uma configuração incorreta de oráculo que superavaliou massivamente a garantia dentro do protocolo, permitindo que ele cunhasse tokens CASH lastreados por uma garantia cujo valor era muito menor do que o sistema acreditava. Esses tokens foram então vendidos por SUPRA, convertendo o erro de precificação em receitas reais em tokens.

Quanto dos tokens SUPRA roubados foi rastreado até exchanges?

Cerca de 84% do valor total roubado—aproximadamente 246,9 milhões de SUPRA—foi rastreado até a infraestrutura de exchanges centralizadas por meio de análise on-chain conduzida pela Solido Money.

Quais medidas a Solido Money tomou após o hack?

A Solido aplicou correções no nível do contrato para desabilitar o caminho de cunhagem explorado e solicitou formalmente que as exchanges congelem os fundos sinalizados e preservem registros de conta para possíveis procedimentos de aplicação da lei.

Isenção de responsabilidade: as informações nesta página podem ter origem em fontes terceiras e servem apenas como referência. Não representam as opiniões da Gate e não constituem orientação financeira, de investimentos ou jurídica. A negociação de ativos virtuais envolve alto risco. Não tome decisões baseando-se apenas nas informações desta página. Para mais detalhes, consulte a Isenção de responsabilidade.
Comentário
0/400
Sem comentários