El hack de Solido Money drena 293,7 millones de tokens SUPRA mediante una falla en el oráculo

SUPRA-4,72%
Key Takeaways
  • Solido Money sufrió un hack el 23 de julio de 2026, drenando 293,7 millones de tokens SUPRA debido a una configuración incorrecta del oráculo.
  • El atacante acuñó 809.052 tokens CASH explotando un colateral sobrevalorado, y 246,9 millones de SUPRA fueron rastreados hasta exchanges centralizados.
  • Solido aplicó correcciones a nivel de contrato y solicitó a los exchanges congelar los depósitos marcados y conservar registros para las fuerzas del orden.

Solido Money sufrió un hack el 23 de julio de 2026, que drenó aproximadamente 293,7 millones de tokens SUPRA del protocolo mediante dos oleadas de ataque separadas. El exploit fue causado por una configuración errónea de un oráculo que sobrevaloró masivamente el colateral, permitiendo al atacante acuñar tokens CASH respaldados por colateral con un valor muy inferior al que el sistema calculó. En los días posteriores al incidente, las forenses on-chain trazaron alrededor del 84% de los tokens robados—aproximadamente 246,9 millones de SUPRA—hasta la infraestructura de una bolsa centralizada, con una parte significativa apuntando a una dirección de depósito de Gate.io sospechada. La firma de seguridad blockchain PeckShield confirmó el ataque y señaló que aproximadamente el 90% de los fondos afectados pertenecían a la Supra Foundation. La asignación errónea del oráculo creó una brecha de precios que permitió al atacante convertir un error de valoración artificial en tenencias reales de tokens, poniendo de relieve vulnerabilidades fundamentales en la forma en que los protocolos DeFi asignan valor al colateral.

La mala configuración del oráculo permite la acuñación de 809.052 tokens CASH

El exploit no se basó en una inyección de código sofisticada ni en ataques criptográficos novedosos. En cambio, aprovechó una falla en la forma en que el protocolo asignaba valor al colateral. La asignación errónea del oráculo hizo que el sistema creyera que el colateral depositado valía casi 1 dólar estadounidense, cuando su precio de mercado real era solo una fracción de esa cifra.

Con el colateral inflado artificialmente en valor, el atacante acuñó tokens CASH muy por encima de lo que el colateral real podía justificar. Esos tokens CASH se vendieron entonces por SUPRA, convirtiendo la ilusión de precios en tenencias reales de tokens. El ataque se desarrolló en dos oleadas. La primera se ejecutó en una sola transacción atómica. La segunda llegó horas después, repetida manualmente en cinco billeteras separadas usando la misma técnica. En conjunto, las dos oleadas acuñaron 809.052 tokens CASH y generaron 293,7 millones de SUPRA en ingresos netos.

El informe posterior al incidente de Solido señaló que simplemente deshabilitar el front end del protocolo no era suficiente para detener la segunda oleada. La vulnerabilidad existía a nivel de contrato, que fue donde finalmente hubo que aplicar la corrección.

246,9 millones de SUPRA rastreados a infraestructura de intercambio centralizado

Aproximadamente el 84% de los SUPRA robados—unos 246,9 millones de tokens—se rastreó hasta infraestructura de intercambio centralizada mediante análisis on-chain. Esto reduce significativamente la ventana de recuperación, ya que las plataformas centralizadas custodian las claves de la identidad del usuario de maneras que los protocolos descentralizados no pueden.

220 millones de SUPRA vinculados a una dirección de depósito de Gate.io sospechada

Para la primera oleada del exploit, el informe forense de Solido rastreó aproximadamente 220 millones de SUPRA hasta una dirección de depósito de Gate.io sospechada. El protocolo indicó que solo con los datos de blockchain no se puede confirmar si esa dirección pertenece a Gate.io—únicamente el propio exchange puede verificarlo. Se identificó un segundo punto de contacto con un exchange en relación con la oleada posterior, donde los fondos se depositaron en una infraestructura de exchange aparentemente específica para clientes antes de ser transferidos a una billetera ómnibus.

Esta distinción importa. La ruta desde fondos robados hasta billeteras ómnibus del exchange es un camino muy transitado en casos de robo cripto: una vez que los activos llegan a un pool ómnibus, se vuelven mucho más difíciles de aislar sin una cooperación directa desde el exchange.

Solido aplica correcciones a nivel de contrato y solicita cooperación al exchange

La respuesta de Solido ha avanzado por dos vías paralelas: un llamamiento público a exchanges y un parche técnico a nivel de contrato.

Solido solicita que los exchanges congelen depósitos señalados y conserven registros

Solido ha pedido formalmente a los exchanges que confirmen si las direcciones señaladas pertenecen a sus plataformas, que dejen en pausa cualquier depósito trazado y que conserven los registros de cuenta para un posible uso por parte de las fuerzas del orden. El protocolo indicó que no solicita congelaciones generales en cuentas de clientes no relacionadas y que no acusa a ningún exchange de facilitar el ataque a sabiendas. Las solicitudes están dirigidas a direcciones específicas señaladas e identificadas mediante trazado on-chain.

Correcciones a nivel de contrato deshabilitan la ruta de acuñación vulnerable

Se han aplicado correcciones a nivel de contrato para deshabilitar la ruta de acuñación que aprovechó el atacante. La segunda oleada del ataque demostró por qué las restricciones del front end son insuficientes cuando la lógica subyacente del smart contract sigue siendo vulnerable. La corrección aborda la causa raíz: la asignación errónea del oráculo que permitió la sobrevaloración del colateral.

Con $900.000 estimados en pérdidas y el TVL del protocolo situado en aproximadamente $950.000 tras el ataque, el camino de recuperación ahora pasa casi en su totalidad por la cooperación con exchanges.

Preguntas frecuentes

¿Cómo ocurrió el hack de Solido Money?

El atacante aprovechó una configuración errónea de un oráculo que sobrevaloró masivamente el colateral dentro del protocolo, permitiéndole acuñar tokens CASH respaldados por colateral con un valor muy inferior al que el sistema creía. Luego, esos tokens se vendieron por SUPRA, convirtiendo el error de precios en ingresos reales en tokens.

¿Qué cantidad de los tokens SUPRA robados se rastreó hasta exchanges?

Aproximadamente el 84% del total del monto robado—unos 246,9 millones de SUPRA—se rastreó hasta infraestructura de exchange centralizado mediante análisis on-chain realizado por Solido Money.

¿Qué pasos ha dado Solido Money después del hack?

Solido aplicó correcciones a nivel de contrato para deshabilitar la ruta de acuñación explotada y solicitó formalmente que los exchanges congelen fondos señalados y conserven registros de cuenta para posibles procedimientos de aplicación de la ley.

Aviso legal: La información en esta página puede provenir de fuentes de terceros y es solo para referencia. No representa las opiniones ni puntos de vista de Gate y no constituye asesoramiento financiero, de inversión ni legal. El comercio de activos virtuales implica un alto riesgo. No te bases únicamente en la información presentada en esta página para tomar decisiones. Para más detalles, consulta el Aviso legal.
Comentar
0/400
Sin comentarios