Le piratage de Solido Money détourne 293,7 millions de tokens SUPRA via une faille d’oracle

SUPRA-5,18%
Key Takeaways
  • Solido Money a subi un piratage le 23 juil. 2026, vidant 293,7 millions de tokens SUPRA en raison d’une mauvaise configuration d’oracle.
  • L’attaquant a émis 809 052 tokens CASH en exploitant des collatéraux surévalués, avec 246,9 millions de tokens SUPRA retracés jusqu’aux exchanges centralisés.
  • Solido a déployé des correctifs au niveau du contrat et a demandé aux exchanges de geler les dépôts signalés, tout en conservant les enregistrements pour les forces de l’ordre.

Solido Money a subi un piratage le 23 juillet 2026, qui a vidangé environ 293,7 millions de tokens SUPRA du protocole au travers de deux vagues d’attaque distinctes. L’exploitation a été causée par une mauvaise configuration d’oracle qui a massivement surévalué les collatéraux, permettant à l’attaquant de frapper des tokens CASH adossés à un collatéral d’une valeur bien inférieure à celle calculée par le système. Dans les jours suivant l’incident, des investigations forensiques on-chain ont retracé environ 84% des tokens volés—environ 246,9 millions de SUPRA—vers l’infrastructure de bourses centralisées, avec une part significative pointant vers une adresse de dépôt présumée de Gate.io. La société de sécurité blockchain PeckShield a confirmé l’attaque et a noté qu’environ 90% des fonds concernés appartenaient à la Supra Foundation. La mauvaise attribution d’oracle a créé un écart de valorisation qui a permis à l’attaquant de transformer une erreur d’évaluation artificielle en détentions réelles de tokens, mettant en évidence des vulnérabilités fondamentales dans la manière dont les protocoles DeFi attribuent de la valeur aux collatéraux.

La mauvaise configuration d’oracle permet de frapper 809 052 tokens CASH

L’exploitation ne s’est pas appuyée sur une injection de code sophistiquée ni sur des attaques cryptographiques inédites. Elle a plutôt exploité une faille dans la façon dont le protocole attribuait de la valeur aux collatéraux. La mauvaise attribution d’oracle a fait croire au système que le collatéral déposé valait près d’un dollar américain, alors que son prix de marché réel n’en représentait qu’une fraction.

Avec des collatéraux artificiellement gonflés en valeur, l’attaquant a frappé des tokens CASH bien au-delà de ce que le collatéral réel pouvait justifier. Ces tokens CASH ont ensuite été vendus contre des SUPRA, transformant l’illusion de valorisation en détentions réelles de tokens. L’attaque s’est déroulée en deux vagues. La première vague a été exécutée au cours d’une seule transaction atomique. La deuxième vague est arrivée quelques heures plus tard, reproduite manuellement sur cinq portefeuilles distincts en utilisant la même technique. Ensemble, les deux vagues ont frappé 809 052 tokens CASH et généré 293,7 millions de SUPRA en produits nets.

Le rapport post-incident de Solido a indiqué que désactiver simplement l’interface frontale du protocole ne suffisait pas pour stopper la deuxième vague. La vulnérabilité existait au niveau du contrat ; c’est donc là que le correctif a finalement dû être appliqué.

246,9 millions de SUPRA retracés vers l’infrastructure des bourses centralisées

Environ 84% des SUPRA volés—soit environ 246,9 millions de tokens—ont été retracés vers l’infrastructure de bourses centralisées via une analyse on-chain. Cela réduit considérablement la fenêtre de récupération, puisque les plateformes centralisées détiennent les clés de l’identité des utilisateurs d’une manière que les protocoles décentralisés ne peuvent pas.

220 millions de SUPRA liés à une adresse de dépôt présumée de Gate.io

Pour la première vague d’exploitation, le rapport forensique de Solido a retracé environ 220 millions de SUPRA vers une adresse de dépôt présumée de Gate.io. Le protocole a précisé que les seules données blockchain ne peuvent pas confirmer si cette adresse appartient à Gate.io—seul l’échange peut le vérifier. Un second point de contact sur un échange a été identifié au sujet de la vague ultérieure, où les fonds ont été déposés dans une infrastructure d’échange semblant être spécifique aux clients avant d’être transférés vers un portefeuille omnibus.

Cette distinction compte. Le trajet des fonds volés vers des portefeuilles omnibus d’échange est une route bien connue dans les affaires de vol de crypto : une fois que les actifs atteignent une pool omnibus, ils deviennent bien plus difficiles à isoler sans coopération directe de la part de l’échange.

Solido applique des correctifs au niveau des contrats et demande une coopération des bourses

La réponse de Solido a avancé sur deux axes parallèles : un recours public aux bourses et un correctif technique au niveau du contrat.

Solido demande aux bourses de geler les dépôts signalés et de préserver les registres

Solido a officiellement demandé aux bourses de confirmer si les adresses signalées appartiennent à leurs plateformes, de mettre en attente tous les dépôts retracés et de préserver les registres de compte pour un usage potentiel par les forces de l’ordre. Le protocole a indiqué qu’il ne demandait pas de gels généralisés sur des comptes clients sans lien et qu’il n’accusait aucun échange d’avoir facilité sciemment l’attaque. Les demandes visent des adresses spécifiques signalées identifiées via le traçage on-chain.

Correctifs au niveau des contrats pour désactiver la voie de frappe vulnérable

Des correctifs au niveau du contrat ont été appliqués afin de désactiver la voie de frappe exploitée par l’attaquant. La deuxième vague de l’attaque a montré pourquoi des restrictions frontales ne suffisent pas lorsque la logique sous-jacente du smart contract reste vulnérable. Le correctif traite la cause racine : la mauvaise attribution d’oracle qui a permis la surévaluation des collatéraux.

Avec 900 000 $ de pertes estimées et le TVL du protocole à environ 950 000 $ après l’attaque, la voie de récupération repose désormais presque entièrement sur la coopération des bourses.

FAQ

Comment le piratage de Solido Money s’est-il produit ?

L’attaquant a exploité une mauvaise configuration d’oracle qui a surévalué massivement les collatéraux au sein du protocole, lui permettant de frapper des tokens CASH adossés à des collatéraux valant bien moins que ce que le système pensait. Ces tokens ont ensuite été vendus contre des SUPRA, transformant l’erreur de valorisation en détentions réelles de tokens.

Quelle part des tokens SUPRA volés a été retracée vers des bourses ?

Environ 84% du montant total volé—soit environ 246,9 millions de SUPRA—ont été retracés vers l’infrastructure de bourses centralisées via une analyse on-chain menée par Solido Money.

Quelles actions Solido Money a-t-elle prises après le piratage ?

Solido a appliqué des correctifs au niveau du contrat pour désactiver la voie de frappe exploitée et a demandé formellement que les bourses gèlent les fonds signalés tout en préservant les registres de compte pour d’éventuelles procédures des forces de l’ordre.

Avertissement : Les informations figurant sur cette page peuvent provenir de sources tierces et sont fournies à titre indicatif uniquement. Elles ne reflètent pas les points de vue ou opinions de Gate et ne constituent pas un conseil financier, d’investissement ou juridique. Le trading des actifs virtuels comporte des risques élevés. Veuillez ne pas vous fonder uniquement sur les informations de cette page pour prendre vos décisions. Pour en savoir plus, consultez l’avertissement.
Commentaire
0/400
Aucun commentaire