Peretasan Money Hack Solido Money Menguras 293,7 Juta Token SUPRA Lewat Kelemahan Oracle

SUPRA-1,99%
Key Takeaways
  • Solido Money mengalami peretasan pada 23 Juli 2026, menguras 293,7 juta token SUPRA akibat salah konfigurasi oracle.
  • Penyerang mencetak 809,052 token CASH dengan mengeksploitasi jaminan yang dinilai terlalu tinggi; 246,9 juta SUPRA ditelusuri hingga ke bursa terpusat.
  • Solido menerapkan perbaikan pada tingkat kontrak dan meminta bursa membekukan setoran yang ditandai, sekaligus mempertahankan catatan untuk penegakan hukum.

Solido Money mengalami peretasan pada 23 Juli 2026 yang menguras sekitar 293,7 juta token SUPRA dari protokol melalui dua gelombang serangan terpisah. Eksploitasi disebabkan oleh kesalahan konfigurasi oracle yang secara masif meng-overvalue jaminan, sehingga memungkinkan penyerang melakukan minting token CASH yang didukung oleh jaminan bernilai jauh lebih rendah daripada yang dihitung sistem. Dalam beberapa hari setelah insiden, forensik on-chain menelusuri sekitar 84% dari token curian—sekitar 246,9 juta token SUPRA—ke infrastruktur bursa terpusat, dengan porsi signifikan mengarah ke alamat setoran Gate.io yang dicurigai. Perusahaan keamanan blockchain PeckShield mengonfirmasi serangan tersebut dan mencatat bahwa sekitar 90% dana yang terdampak milik Supra Foundation. Misassignment oracle menciptakan celah penetapan harga yang memungkinkan penyerang mengubah kesalahan valuasi buatan menjadi kepemilikan token nyata, sekaligus menyoroti kerentanan mendasar dalam cara protokol DeFi menetapkan nilai pada jaminan.

Kesalahan Konfigurasi Oracle Memungkinkan Minting 809.052 Token CASH

Eksploitasi tidak mengandalkan injeksi kode yang canggih atau serangan kriptografi yang baru. Sebaliknya, eksploitasi memanfaatkan kelemahan dalam cara protokol menetapkan nilai pada jaminan. Misassignment oracle membuat sistem menganggap jaminan yang disetor bernilai hampir 1 dolar AS, padahal harga pasar aslinya hanya sebagian kecil dari jumlah itu.

Dengan nilai jaminan yang dibuat terlalu tinggi, penyerang mencetak token CASH jauh melampaui batas yang dapat dibenarkan oleh jaminan yang sebenarnya. Token CASH tersebut kemudian dijual untuk SUPRA, mengubah ilusi penetapan harga menjadi kepemilikan token yang nyata. Serangan berlangsung dalam dua gelombang. Gelombang pertama dijalankan dalam satu transaksi atomik. Gelombang kedua muncul beberapa jam kemudian, secara manual diulang di lima dompet terpisah dengan teknik yang sama. Secara bersama-sama, dua gelombang tersebut mencetak 809.052 token CASH dan menghasilkan 293,7 juta SUPRA sebagai hasil bersih.

Laporan pascainsiden Solido mencatat bahwa sekadar menonaktifkan front end protokol tidak cukup untuk menghentikan gelombang kedua. Kerentanan berada pada level kontrak, yaitu tempat perbaikan akhirnya harus diterapkan.

246,9 Juta SUPRA Ditelusuri ke Infrastruktur Bursa Terpusat

Sekitar 84% dari SUPRA yang dicuri—sekitar 246,9 juta token—ditelusuri ke infrastruktur bursa terpusat melalui analisis on-chain. Ini mempersempit jendela pemulihan secara signifikan, karena platform terpusat memegang kunci identitas pengguna dengan cara yang tidak bisa dilakukan protokol terdesentralisasi.

220 Juta SUPRA Dikaitkan dengan Alamat Setoran Gate.io yang Dicurigai

Untuk gelombang eksploitasi pertama, laporan forensik Solido menelusuri sekitar 220 juta SUPRA ke alamat setoran Gate.io yang dicurigai. Protokol menyatakan bahwa data blockchain saja tidak dapat mengonfirmasi apakah alamat tersebut milik Gate.io—hanya bursa itu sendiri yang bisa memverifikasinya. Titik singgung pertukaran kedua diidentifikasi terkait gelombang berikutnya, ketika dana disetor ke infrastruktur bursa yang tampak spesifik untuk pelanggan sebelum disapu ke sebuah dompet omnibus.

Perbedaan ini penting. Jalur dari dana curian ke dompet omnibus bursa adalah rute yang sudah lazim dalam kasus pencurian kripto—begitu aset masuk ke pool omnibus, aset menjadi jauh lebih sulit diisolasi tanpa kerja sama langsung dari pihak bursa.

Solido Menerapkan Perbaikan Kontrak dan Meminta Kerja Sama Bursa

Respons Solido berjalan pada dua jalur paralel: banding publik kepada bursa dan tambalan teknis pada level kontrak.

Solido Meminta Bursa Membekukan Setoran yang Ditandai dan Melestarikan Catatan

Solido telah secara formal meminta bursa untuk mengonfirmasi apakah alamat yang ditandai milik platform mereka, menahan dana apa pun yang terlacak, dan melestarikan catatan akun untuk penggunaan penegakan hukum yang potensial. Protokol menyatakan tidak meminta pembekuan menyeluruh pada akun pelanggan yang tidak terkait dan tidak menuduh bursa mana pun secara sengaja memfasilitasi serangan tersebut. Permintaan ditujukan pada alamat spesifik yang ditandai dan diidentifikasi melalui penelusuran on-chain.

Perbaikan Level Kontrak Menonaktifkan Jalur Minting yang Rentan

Perbaikan level kontrak telah diterapkan untuk menonaktifkan jalur minting yang dieksploitasi penyerang. Gelombang kedua serangan menunjukkan mengapa pembatasan front end tidak cukup ketika logika smart contract yang mendasarinya tetap rentan. Perbaikan mengatasi akar masalah: misassignment oracle yang memungkinkan overvaluasi jaminan.

Dengan perkiraan kerugian sebesar $900.000 dan TVL protokol yang berada di sekitar $950.000 setelah serangan, jalur pemulihan kini hampir sepenuhnya bergantung pada kerja sama bursa.

FAQ

Bagaimana terjadinya peretasan Solido Money?

Penyerang mengeksploitasi kesalahan konfigurasi oracle yang secara masif meng-overvalue jaminan di dalam protokol, sehingga memungkinkan mereka melakukan minting token CASH yang didukung oleh jaminan bernilai jauh lebih rendah daripada yang diyakini sistem. Token tersebut kemudian dijual untuk SUPRA, mengubah kesalahan penetapan harga menjadi hasil token nyata.

Seberapa banyak token SUPRA yang dicuri ditelusuri ke bursa?

Sekitar 84% dari total jumlah yang dicuri—sekitar 246,9 juta SUPRA—ditelusuri ke infrastruktur bursa terpusat melalui analisis on-chain yang dilakukan oleh Solido Money.

Langkah apa yang telah diambil Solido Money setelah peretasan?

Solido menerapkan perbaikan level kontrak untuk menonaktifkan jalur minting yang dieksploitasi dan secara formal meminta agar bursa membekukan dana yang ditandai serta melestarikan catatan akun untuk proses penegakan hukum yang potensial.

Penafian: Informasi di halaman ini mungkin berasal dari sumber pihak ketiga dan hanya untuk referensi. Ini tidak mewakili pandangan atau pendapat Gate dan bukan merupakan nasihat keuangan, investasi, atau hukum. Perdagangan aset virtual melibatkan risiko tinggi. Mohon jangan hanya mengandalkan informasi di halaman ini saat membuat keputusan. Untuk detailnya, lihat Penafian.
Komentar
0/400
Tidak ada komentar