Solido zufolge erreichten 84 % der Exploit-Erlöse Exchange-Infrastruktur
Wichtige Erkenntnisse
- •Solido erklärte, zwei Exploit-Wellen hätten denselben Fehler bei der Oracle-Preisbildung genutzt, um Nettoerlöse von 293,7 Millionen SUPRA zu erzielen.
- •Der Angreifer prägte 809,052 CASH unter Verwendung überbewerteter Sicherheiten und verkaufte das CASH gegen SUPRA.
- •Solido verfolgte etwa 246,9 Millionen SUPRA auf Infrastruktur zentralisierter Exchanges zurück, während 46,8 Millionen SUPRA zum Zeitpunkt des Berichts on-chain verblieben.
- •Das Protokoll erklärte, der Exploit sei auf eine fehlerhafte Oracle-Zuordnung und unzureichende Risikolimits zurückzuführen gewesen, nicht auf Reentrancy oder Marktmanipulation.
- •Solido hat Maßnahmen auf Vertragsebene umgesetzt, um den beim Angriff genutzten Minting-Pfad zu deaktivieren, und gezielte Zusammenarbeit von Exchanges angefordert.

Solido Money hat einen forensischen Bericht zu seinem jüngsten Exploit veröffentlicht. Darin heißt es, das Unternehmen habe rund 84 % der Erlöse des Angreifers auf Infrastruktur zentralisierter Exchanges zurückverfolgt und Exchanges um Unterstützung gebeten, um die Gelder zu sichern und wiederzuerlangen.
Der Bericht rekonstruiert den Vorfall anhand von On-Chain-Analysen. Er besagt, dass zwei getrennte Exploit-Wellen zusammen Nettoerlöse von 293,7 Millionen SUPRA erzielten, nachdem in beiden Angriffen derselbe Fehler bei der Oracle-Preisbildung ausgenutzt worden war.
Solido betonte, dass seine Schlussfolgerungen auf Blockchain-Belegen beruhen. Das Protokoll erklärte, der Bericht identifiziere keine realen Personen und werfe Exchanges nicht vor, den Exploit erleichtert zu haben. Bei Untersuchungen von DeFi-Vorfällen ist diese Unterscheidung wichtig, da öffentliche Ledger Transaktionsflüsse und Wallet-Verhalten zeigen können, jedoch in der Regel ohne Plattformaufzeichnungen nicht den rechtlichen Inhaber eines Exchange-Kontos verifizieren können.
Bericht beschreibt zwei Exploit-Wellen
Dem Bericht zufolge erfolgte der Angriff am 23. Juli in zwei operativ getrennten Wellen. Beide Wellen nutzten eine fehlerhafte Oracle-Zuordnung aus, die dazu führte, dass das Protokoll Sicherheiten mit nahezu einem U.S. dollar bewertete, obwohl ihr Marktpreis nur einen Bruchteil dieses Betrags ausmachte.
Der Angreifer nutzte die falsch bepreisten Sicherheiten, um CASH zu prägen, und verkaufte das CASH anschließend gegen SUPRA. Oracle-Konfigurationen und Risikokontrollen für Sicherheiten sind zentrale Schutzmechanismen für Kredit- und Minting-Protokolle, da sie bestimmen, wie viel Wert ein Nutzer gegen hinterlegte Vermögenswerte leihen oder erzeugen kann.
Solido erklärte, die erste Welle sei über eine einzelne atomare Transaktion ausgeführt worden. Die zweite Welle, mehrere Stunden später, wiederholte dieselbe Strategie manuell über fünf Wallets. Zusammen prägten die beiden Wellen 809,052 CASH und erzielten Nettoerlöse von 293,7 Millionen SUPRA.
Der Bericht kam zu dem Schluss, dass der Vorfall auf eine fehlerhafte Oracle-Zuordnung in Kombination mit unzureichenden Risikolimits zurückzuführen war. Solido erklärte, er sei nicht durch eine Reentrancy-Schwachstelle oder durch Marktmanipulation verursacht worden.
Solido bittet Exchanges um Zusammenarbeit
Die Analyse von Solido ergab, dass etwa 246,9 Millionen SUPRA, also rund 84 % der Erlöse, Infrastruktur zentralisierter Exchanges erreichten. Die verbleibenden 46,8 Millionen SUPRA befanden sich zum Zeitpunkt des Berichts weiterhin on-chain.
Für die erste Exploit-Welle hieß es in dem Bericht, 220 Millionen SUPRA seien auf eine mutmaßliche Gate.io-Einzahlungsadresse zurückverfolgt worden. Solido betonte jedoch, dass die Zugehörigkeit zu einer Exchange allein anhand von On-Chain-Daten nicht bestätigt werden könne und eine Verifizierung durch die Plattform erforderlich sei.
Der Bericht beschrieb außerdem einen zweiten Berührungspunkt mit einer Exchange, der mit der späteren Exploit-Welle verbunden war. Demnach wurden Erlöse auf eine Adresse eingezahlt, die als kundenspezifische Exchange-Infrastruktur bewertet wurde, bevor sie in eine Omnibus-Wallet weitergeleitet wurden.
Solido erklärte, diese Ergebnisse seien verhaltensbasierte Einschätzungen auf Grundlage von Blockchain-Aktivitäten und sollten nicht als feststehende Tatsachen über Eigentum oder Kontrolle der Adressen behandelt werden. Die Bitte um Verifizierung durch Exchanges zeigt die Grenzen des On-Chain-Tracings: Ermittler können Token zwischen Adressen verfolgen, während Exchanges Einzahlungen möglicherweise internen Kontounterlagen zuordnen können, vorbehaltlich ihrer eigenen Verfahren und anwendbarer rechtlicher Anfragen.
Protokoll strebt gezielte Sicherung von Geldern an
Als Teil seiner Reaktion bat Solido Exchanges, zu bestätigen, ob bestimmte Adressen zu ihren Plattformen gehören, gegebenenfalls Sperren für nachverfolgte, mit dem Vorfall verbundene Einzahlungen zu verhängen und Kontounterlagen für mögliche Anfragen von Strafverfolgungsbehörden aufzubewahren.
Das Unternehmen erklärte, es strebe keine Sperrungen nicht betroffener Kundenguthaben an und behaupte nicht, dass irgendeine Exchange den Exploit wissentlich ermöglicht habe.
Der Bericht erklärte außerdem, dass Solido inzwischen Eindämmungsmaßnahmen auf Vertragsebene umgesetzt hat, die den beim Exploit genutzten Minting-Pfad deaktivieren. Das Protokoll wies darauf hin, dass die alleinige Abschaltung des Frontends nicht ausreichte, um die zweite Angriffswelle zu verhindern. Dies unterstreicht, dass Nutzer weiterhin über direkte Aufrufe oder alternative Schnittstellen mit bereitgestellten Smart Contracts interagieren können, wenn die Vertragslogik aktiv bleibt.
Der forensische Bericht von Solido besagte, dass die zwei Exploit-Wellen über die fehlerhafte Oracle-Zuordnung Nettoerlöse von 293,7 Millionen SUPRA erzeugten. Das Protokoll erklärte, rund 84 % dieser Erlöse hätten Exchange-Infrastruktur erreicht, und bat Exchanges um Unterstützung bei der Sicherung und Nachverfolgung der Gelder.