Solido Money近日发布了一份关于其近期遭受攻击的取证报告。报告指出,通过链上分析,追踪到约84%的攻击者收益流向了中心化交易所基础设施,并请求交易所协助冻结和追回资金。
据报告,攻击发生在7月23日,分为两次操作上不同的攻击波次,均利用了相同的预言机定价错误漏洞。该漏洞导致协议将抵押品估值接近1美元,而其实际市场价格仅为该金额的一小部分。攻击者利用错误定价的抵押品铸造CASH,随后将其兑换为SUPRA。
第一次攻击通过单笔原子交易执行,而第二次攻击则在数小时后通过五个钱包手动重复相同的策略。两次攻击共铸造了809,052枚CASH,净收益为2.937亿SUPRA。报告总结称,该攻击源于预言机分配错误与风险限制不足,而非重入漏洞或市场操纵。
Solido的分析发现,约2.469亿SUPRA(占收益的84%)到达了中心化交易所基础设施。剩余4,680万SUPRA在报告发布时仍留在链上。第一次攻击中,2.2亿SUPRA被追踪至一个疑似Gate.io存款地址,但报告强调仅凭链上数据无法确认交易所归属,需平台验证。第二次攻击则涉及另一个交易所触点,收益被存入一个被评估为特定客户交易所基础设施的地址,随后被归集至一个综合钱包。
作为应对措施,Solido请求交易所确认相关地址是否属于其平台,对追踪到的与事件相关的存款进行暂停,并保留账户记录以备执法机构请求。协议强调,不要求冻结无关客户余额,也不指控任何交易所故意协助攻击。此外,报告称已实施合约级别限制措施,禁用了攻击中使用的铸造路径。
