Solido Money đã hứng chịu một vụ hack vào ngày 23/7/2026, khiến giao thức bị rút cạn khoảng 293,7 triệu token SUPRA thông qua hai đợt tấn công riêng biệt. Lỗ hổng xuất phát từ việc cấu hình sai oracle, khiến tài sản thế chấp bị định giá quá cao một cách nghiêm trọng, từ đó cho phép kẻ tấn công đúc các token CASH được bảo đảm bằng tài sản thế chấp có giá trị thấp hơn rất nhiều so với hệ thống tính toán. Trong vòng vài ngày sau sự cố, phân tích pháp y trên chuỗi đã lần ra khoảng 84% số token bị đánh cắp—tương đương 246,9 triệu SUPRA—đi tới hạ tầng sàn giao dịch tập trung, với một phần đáng kể trỏ tới một địa chỉ nạp tiền Gate.io bị nghi ngờ. Công ty bảo mật blockchain PeckShield đã xác nhận cuộc tấn công và cho biết khoảng 90% số tiền bị ảnh hưởng thuộc về Supra Foundation. Việc gán sai oracle đã tạo ra “khoảng cách” về giá, cho phép kẻ tấn công biến lỗi định giá nhân tạo thành lượng token thực. Điều này làm nổi bật các lỗ hổng cốt lõi trong cách các giao thức DeFi gán giá trị cho tài sản thế chấp.
Cấu hình sai Oracle cho phép đúc 809.052 token CASH
Cuộc khai thác này không dựa vào tiêm cấy mã phức tạp hay các đòn tấn công mật mã mới. Thay vào đó, nó lợi dụng một điểm yếu trong cách giao thức gán giá trị cho tài sản thế chấp. Việc gán sai oracle khiến hệ thống tin rằng tài sản thế chấp đã nạp có giá trị gần 1 đô la Mỹ, trong khi giá thị trường thực tế chỉ là một phần rất nhỏ so với con số đó.
Khi giá trị tài sản thế chấp bị thổi phồng, kẻ tấn công đã đúc token CASH vượt xa mức mà tài sản thế chấp thực có thể biện minh. Sau đó, các token CASH này được bán lấy SUPRA, chuyển “ảo tưởng” về giá thành lượng token thực. Cuộc tấn công diễn ra thành hai đợt. Đợt đầu được thực hiện trong một giao dịch nguyên tử duy nhất. Đợt thứ hai đến sau vài giờ và được lặp lại thủ công trên năm ví riêng biệt bằng cùng một kỹ thuật. Tổng cộng, hai đợt đã đúc 809.052 token CASH và tạo ra 293,7 triệu SUPRA trong dòng tiền ròng.
Báo cáo sau sự cố của Solido cho biết việc chỉ tắt giao diện người dùng của giao thức là chưa đủ để ngăn đợt tấn công thứ hai. Lỗ hổng nằm ở cấp độ hợp đồng, và chính ở đó cuối cùng bản khắc phục đã phải được áp dụng.
246,9 triệu SUPRA được lần theo tới hạ tầng sàn giao dịch tập trung
Khoảng 84% SUPRA bị đánh cắp—tương đương 246,9 triệu token—đã được lần theo tới hạ tầng sàn giao dịch tập trung thông qua phân tích trên chuỗi. Điều này thu hẹp đáng kể “cửa sổ” hoàn trả, vì các nền tảng tập trung nắm giữ chìa khóa nhận diện người dùng theo cách mà các giao thức phi tập trung không làm được.
220 triệu SUPRA liên kết tới địa chỉ nạp tiền Gate.io bị nghi ngờ
Đối với đợt tấn công khai thác đầu tiên, báo cáo pháp y của Solido đã lần theo khoảng 220 triệu SUPRA tới một địa chỉ nạp tiền Gate.io bị nghi ngờ. Giao thức cho biết chỉ riêng dữ liệu blockchain không thể xác nhận địa chỉ đó có thuộc Gate.io hay không—chỉ chính sàn giao dịch mới có thể kiểm chứng. Một điểm chạm sàn giao dịch thứ hai cũng được phát hiện liên quan tới đợt sau, khi các khoản tiền được nạp vào hạ tầng sàn có vẻ mang tính riêng theo khách hàng trước khi bị quét vào một ví omnibus.
Sự phân biệt này rất quan trọng. Lộ trình từ tiền bị đánh cắp tới các ví omnibus của sàn là một “đường đi” khá quen thuộc trong các vụ trộm tiền điện tử—một khi tài sản đã vào một pool omnibus, việc cô lập chúng sẽ khó hơn nhiều nếu không có sự hợp tác trực tiếp từ phía sàn.
Solido áp dụng bản sửa hợp đồng và đề nghị sàn phối hợp
Phản hồi của Solido chuyển sang hai hướng song song: một lời kêu gọi công khai tới các sàn và một bản vá kỹ thuật ở cấp độ hợp đồng.
Solido đề nghị các sàn gắn cờ “đóng băng” các khoản nạp bị nghi ngờ và lưu giữ hồ sơ
Solido đã chính thức đề nghị các sàn xác nhận liệu các địa chỉ bị gắn cờ có thuộc nền tảng của họ hay không, tạm giữ mọi khoản nạp đã được lần theo, và lưu giữ hồ sơ tài khoản để phục vụ cơ quan thực thi pháp luật tiềm năng. Giao thức cho biết họ không yêu cầu đóng băng diện rộng đối với các tài khoản khách hàng không liên quan và cũng không cáo buộc bất kỳ sàn nào đã cố ý tạo điều kiện cho cuộc tấn công. Các yêu cầu này nhắm vào các địa chỉ cụ thể đã được xác định thông qua lần theo trên chuỗi.
Bản sửa ở cấp độ hợp đồng vô hiệu hóa đường đúc bị tổn thương
Các bản sửa ở cấp độ hợp đồng đã được áp dụng để tắt đường đúc mà kẻ tấn công đã khai thác. Đợt tấn công thứ hai cho thấy vì sao các hạn chế ở giao diện người dùng là không đủ khi logic hợp đồng thông minh cốt lõi vẫn còn dễ bị tổn thương. Bản sửa giải quyết nguyên nhân gốc: việc gán sai oracle dẫn tới tình trạng định giá quá cao tài sản thế chấp.
Với 900.000 đô la Mỹ ước tính là tổn thất và TVL của giao thức hiện khoảng 950.000 đô la Mỹ sau cuộc tấn công, con đường hoàn trả giờ gần như chạy hoàn toàn thông qua sự hợp tác từ các sàn giao dịch.
Câu hỏi thường gặp
Vụ hack Solido Money diễn ra như thế nào?
Kẻ tấn công đã khai thác một cấu hình sai oracle, khiến tài sản thế chấp trong giao thức bị định giá quá cao một cách nghiêm trọng, cho phép họ đúc các token CASH được bảo đảm bằng tài sản thế chấp có giá trị thấp hơn rất nhiều so với những gì hệ thống tin tưởng. Sau đó, các token này được bán lấy SUPRA, chuyển lỗi định giá thành dòng token đầu ra thực tế.
Có bao nhiêu token SUPRA bị đánh cắp được lần theo tới các sàn giao dịch?
Khoảng 84% tổng số tiền bị đánh cắp—tương đương 246,9 triệu SUPRA—đã được lần theo tới hạ tầng sàn giao dịch tập trung thông qua phân tích trên chuỗi do Solido Money thực hiện.
Solido Money đã làm gì sau vụ hack?
Solido đã áp dụng các bản sửa ở cấp độ hợp đồng để vô hiệu hóa đường đúc bị khai thác và chính thức yêu cầu các sàn đóng băng số tiền bị gắn cờ đồng thời lưu giữ hồ sơ tài khoản để phục vụ các thủ tục thực thi pháp luật tiềm năng.