Solido affirme que 84 % des produits de l’exploit ont atteint une infrastructure d’échange
Points clés
- •Solido a déclaré que deux vagues d’exploit avaient utilisé la même faille de tarification d’oracle pour générer 293.7 millions de SUPRA de produit net.
- •L’attaquant a frappé 809,052 CASH à l’aide de garanties surévaluées et a vendu le CASH contre du SUPRA.
- •Solido a retracé environ 246.9 millions de SUPRA vers une infrastructure d’échange centralisée, tandis que 46.8 millions de SUPRA restaient on-chain au moment du rapport.
- •Le protocole a indiqué que l’exploit provenait d’une mauvaise attribution d’oracle et de limites de risque insuffisantes, et non d’une réentrance ou d’une manipulation de marché.
- •Solido a mis en œuvre des mesures au niveau des contrats pour désactiver le chemin de minting utilisé dans l’attaque et a demandé une coopération ciblée des plateformes d’échange.

Solido Money a publié un rapport d’analyse forensic sur son récent exploit, indiquant avoir retracé environ 84 % des produits de l’attaquant vers une infrastructure d’échange centralisée et avoir demandé l’aide des plateformes d’échange pour préserver et récupérer les fonds.
Le rapport reconstitue l’incident au moyen d’une analyse on-chain. Il indique que deux vagues d’exploit distinctes ont produit au total 293.7 millions de SUPRA de produit net après l’utilisation de la même faille de tarification d’oracle dans les deux attaques.
Solido a souligné que ses conclusions reposent sur des preuves issues de la blockchain. Le protocole a déclaré que le rapport n’identifie aucune personne réelle et n’accuse pas les plateformes d’échange d’avoir facilité l’exploit. Dans les examens d’incidents DeFi, cette distinction est importante, car les registres publics peuvent montrer les flux de transactions et le comportement des portefeuilles, mais ils ne permettent généralement pas de vérifier le propriétaire légal d’un compte d’échange sans les registres de la plateforme.
Le rapport détaille deux vagues d’exploit
Selon le rapport, l’attaque s’est déroulée en deux vagues opérationnellement distinctes le 23 juillet. Les deux vagues ont exploité une mauvaise attribution d’oracle qui a conduit le protocole à valoriser une garantie à près d’un dollar américain, alors que son prix de marché ne représentait qu’une fraction de ce montant.
L’attaquant a utilisé la garantie incorrectement valorisée pour frapper du CASH, puis a vendu le CASH contre du SUPRA. La configuration des oracles et les contrôles de risque liés aux garanties sont des protections essentielles pour les protocoles de prêt et de minting, car ils déterminent la valeur qu’un utilisateur peut emprunter ou créer contre les actifs déposés.
Solido a indiqué que la première vague avait été réalisée au moyen d’une seule transaction atomique. La deuxième vague, plusieurs heures plus tard, a répété manuellement la même stratégie sur cinq portefeuilles. Ensemble, les deux vagues ont frappé 809,052 CASH et généré un produit net de 293.7 millions de SUPRA.
Le rapport a conclu que l’incident résultait d’une mauvaise attribution d’oracle combinée à des limites de risque insuffisantes. Solido a déclaré qu’il n’avait pas été causé par une vulnérabilité de réentrance ni par une manipulation de marché.
Solido demande la coopération des plateformes d’échange
L’analyse de Solido a révélé qu’environ 246.9 millions de SUPRA, soit approximativement 84 % des produits, avaient atteint une infrastructure d’échange centralisée. Les 46.8 millions de SUPRA restants étaient encore on-chain au moment du rapport.
Pour la première vague d’exploit, le rapport indique que 220 millions de SUPRA ont été retracés vers une adresse de dépôt présumée de Gate.io. Toutefois, Solido a souligné que la propriété de l’adresse par une plateforme d’échange ne peut pas être confirmée à partir des seules données on-chain et nécessiterait une vérification par la plateforme.
Le rapport décrit également un second point de contact avec une plateforme d’échange lié à la vague d’exploit ultérieure. Il indique que les produits ont été déposés dans une adresse évaluée comme faisant partie d’une infrastructure d’échange spécifique à un client, avant d’être transférés vers un portefeuille omnibus.
Solido a déclaré que ces conclusions sont des évaluations comportementales fondées sur l’activité blockchain et ne doivent pas être traitées comme des faits établis concernant la propriété ou le contrôle des adresses. La demande de vérification auprès des plateformes d’échange reflète les limites du traçage on-chain : les enquêteurs peuvent suivre les tokens entre les adresses, tandis que les plateformes d’échange peuvent être en mesure de relier les dépôts à des registres de comptes internes, sous réserve de leurs propres procédures et des demandes légales applicables.
Le protocole cherche une préservation ciblée des fonds
Dans le cadre de sa réponse, Solido a demandé aux plateformes d’échange de confirmer si certaines adresses spécifiques appartiennent à leurs plateformes, de placer des retenues sur les dépôts retracés liés à l’incident lorsque cela est approprié, et de préserver les registres de comptes en vue d’éventuelles demandes des autorités chargées de l’application de la loi.
La société a indiqué qu’elle ne cherchait pas à geler des soldes de clients non liés à l’incident et qu’elle n’affirmait pas qu’une plateforme d’échange avait sciemment facilité l’exploit.
Le rapport indique également que Solido a appliqué des mesures de confinement au niveau des contrats, qui désactivent le chemin de minting utilisé dans l’exploit. Le protocole a noté que la seule fermeture du front-end n’avait pas suffi à empêcher la deuxième vague d’attaque, soulignant que les utilisateurs peuvent toujours interagir avec des smart contracts déployés par des appels directs ou des interfaces alternatives si la logique du contrat reste active.
Le rapport forensic de Solido indique que les deux vagues d’exploit ont généré 293.7 millions de SUPRA de produit net via la mauvaise attribution d’oracle. Le protocole a déclaré qu’environ 84 % de ces produits avaient atteint une infrastructure d’échange et a demandé aux plateformes d’échange d’aider à préserver et à retracer les fonds.