Moonwell a suspendu les nouveaux emprunts sur ses marchés principaux sur Base après une apparente exploitation de manipulation du prix du collatéral MAMO qui a drainé environ 8,7 millions de dollars du protocole de prêt décentralisé.
Résumé
- Moonwell a restreint les nouveaux emprunts sur ses marchés principaux sur Base après une apparente exploitation de manipulation du prix du collatéral MAMO qui a drainé environ 8,7 millions de dollars.
- CertiK a déclaré que l'attaquant a manipulé le prix du collatéral du jeton MAMO relativement illiquide avant d'emprunter du cbBTC réel auprès du marché mCBTC de Moonwell.
- Moonwell a abaissé tous les plafonds d'emprunt des marchés principaux sur Base à 1 wei et a également fixé les plafonds d'offre de MAMO et WELL à 1 wei pendant qu'il enquête sur l'incident.
- PeckShield a estimé les pertes à environ 8,7 millions de dollars et a déclaré que l'attaquant avait consolidé les fonds volés en DAI à une seule adresse.
Moonwell a déclaré dans un post sur X le 27 août qu'il enquêtait sur un problème affectant le marché principal MAMO et avait abaissé les plafonds d'emprunt sur tous les marchés principaux sur Base à 1 wei par précaution, empêchant ainsi efficacement les utilisateurs d'ouvrir de nouvelles positions d'emprunt pendant que l'enquête se poursuit.
« Par précaution, les plafonds d'emprunt pour tous les marchés principaux sur Base ont été fixés à 1 wei, empêchant de nouveaux emprunts et limitant le potentiel d'impact supplémentaire », a déclaré Moonwell.
Les plafonds d'offre pour MAMO et WELL ont également été réduits à 1 wei, tandis que les limites d'offre pour les autres actifs sont restées inchangées, selon le protocole. Moonwell a déclaré qu'il fournirait des mises à jour supplémentaires dès que plus d'informations seraient disponibles.
Les sociétés de sécurité blockchain PeckShield et CertiK ont estimé séparément qu'environ 8,7 millions de dollars avaient été pris, tandis que Blockaid a retracé l'attaque apparente à la manipulation du prix du collatéral du jeton MAMO.
L'exploitation de Moonwell a utilisé le prix du collatéral MAMO pour emprunter du cbBTC
Selon CertiK, l'attaquant a manipulé la valeur du collatéral de MAMO, un jeton relativement illiquide, avant d'utiliser le collatéral gonflé pour emprunter du cbBTC réel auprès du marché mCBTC de Moonwell.
Blockaid a identifié le même mécanisme, signalant initialement que 50,6 cbBTC d'une valeur de plus de 4 millions de dollars avaient été drainés en surveillant les transactions. PeckShield a ensuite estimé les pertes totales à environ 8,7 millions de dollars et a déclaré que l'attaquant avait consolidé les produits en DAI à une seule adresse.
L'utilisation d'un actif peu négocié comme collatéral était au cœur de l'attaque décrite par les sociétés de sécurité. En modifiant le prix du marché de MAMO, l'attaquant a pu augmenter la valeur attribuée à la position de collatéral avant d'emprunter des actifs avec une liquidité plus profonde.
MAMO a déjà connu de fortes fluctuations de prix. Le jeton a chuté après ses débuts sur Coinbase en août 2025 après avoir gagné plus de 120 % au cours de la semaine précédente. À l'époque, crypto.news avait rapporté que MAMO avait atteint un sommet historique de 0,227 $ avant de perdre près de 20 % alors que l'activité de vente augmentait.
La pression sur les prix est revenue après l'incident de sécurité de jeudi. Le jeton WELL de Moonwell était en baisse d'environ 13 % au cours des 24 heures précédentes, selon les données de CoinGecko citées dans le rapport initial, tandis que MAMO avait chuté d'environ 9 % sur la même période, selon DEX Screener.
Les restrictions imposées par Moonwell couvrent les emprunts sur ses marchés principaux sur Base, pas seulement le marché MAMO où le problème a été identifié. Les plafonds d'offre existants pour les actifs autres que MAMO et WELL sont restés inchangés pendant que l'équipe enquêtait sur l'incident.
Moonwell a déjà fait face à des problèmes d'oracle et de gouvernance
L'incident de jeudi fait suite à d'autres problèmes de sécurité chez Moonwell en 2026, notamment une défaillance de prix qui a laissé ses marchés de prêt avec environ 1,78 million de dollars de créances irrécouvrables.
En février, une erreur de calcul de l'oracle a mal évalué le Coinbase Wrapped ETH, ou cbETH, à environ 1,12 $ alors que l'actif se négociait près de 2 200 $. Le prix incorrect a permis aux liquidateurs et aux bots automatisés de rembourser les positions à la valeur déformée et de saisir le collatéral cbETH, selon la divulgation du protocole citée par crypto.news.
La logique oracle défectueuse incluait, selon les informations, du code généré avec le modèle Claude Opus 4.6 d'Anthropic. Moonwell a déclaré à l'époque qu'un facteur d'échelle incorrect dans le calcul avait provoqué la grande différence entre la valeur oracle et le prix du marché.
Un autre problème de sécurité de Moonwell est apparu le mois suivant lorsqu'un tiers inconnu a acquis environ 1 800 $ de jetons MFAM et a utilisé ces avoirs pour faire passer une proposition de gouvernance malveillante à travers le quorum sur le déploiement Moonriver du protocole.
La proposition de mars visait à prendre le contrôle de sept marchés de prêt, du contrôleur de Moonwell et de son oracle via un contrat contrôlé par l'attaquant, mettant en danger environ 1,08 million de dollars d'actifs. Le multisig Break Glass Guardian de Moonwell a fourni un mécanisme d'urgence capable d'arrêter la proposition avant son exécution, tandis que les votes ultérieurs se sont prononcés contre elle.
Contrairement à la défaillance de prix de février, les sociétés de sécurité évaluant l'incident du 27 août ont décrit la dernière attaque comme une manipulation active du prix du marché utilisé pour la garantie MAMO. Moonwell n'a pas encore publié de rapport post-mortem détaillé identifiant les contrats exacts, la structure de l'oracle ou la séquence de transactions impliquée.
Les exploits DeFi sont restés élevés depuis avril
L'exploit de Moonwell survient après une série de grandes attaques DeFi au cours du deuxième trimestre 2026, avril représentant plusieurs des plus grosses pertes de l'année.
CertiK a averti en avril que l'utilisation abusive de l'IA et les faiblesses des infrastructures devenaient des éléments importants du risque de sécurité des crypto-monnaies. La société a déclaré que les attaquants utilisaient l'ingénierie sociale, les vulnérabilités des infrastructures et des outils automatisés plus avancés, notamment le hameçonnage assisté par IA, les deepfakes et les techniques d'exploitation.
Au 18 avril, les protocoles cryptographiques avaient perdu plus de 606 millions de dollars lors d'au moins 12 incidents au cours du mois, selon les données DefiLlama citées par crypto.news. Le total dépassait les pertes enregistrées pendant tout le premier trimestre 2026.
Kelp DAO a représenté l'un des plus grands incidents après que les attaquants ont drainé environ 116 500 rsETH d'une valeur d'environ 292 millions de dollars de sa configuration inter-chaînes le 18 avril.
LayerZero a ensuite déclaré que l'exploit de Kelp DAO impliquait une infrastructure RPC compromise utilisée par son réseau de vérificateurs décentralisés et affectait la configuration rsETH à DVN unique de Kelp DAO. La société a déclaré que les preuves préliminaires pointaient vers TraderTraitor lié à la Corée du Nord, qu'elle associait au groupe Lazarus.
L'incident a également affecté les marchés de prêt détenant du rsETH. Aave a connu d'importants retraits et s'est retrouvée avec une dette irrécouvrable substantielle après que des rsETH volés ont été utilisés comme garantie pour emprunter d'autres actifs, tandis que SparkLend et Fluid ont restreint les marchés concernés.
En juin, Binance Research a déclaré que les exploits DeFi d'avril avaient contribué à environ 13 milliards de dollars de sorties de valeur totale verrouillée des protocoles on-chain. Son rapport de marché de mai plaçait la TVL DeFi à 82,7 milliards de dollars à la fin avril, en baisse de 10,7 % par rapport au mois précédent, tandis que les pertes dues aux exploits pour le mois totalisaient 635,24 millions de dollars.
Moonwell n'a pas encore divulgué si l'estimation de 8,7 millions de dollars représente sa perte finale de l'incident du marché principal MAMO ou si certains des actifs affectés peuvent être récupérés. Le protocole a déclaré que son enquête reste active et que de plus amples informations seront publiées lorsqu'elles seront disponibles.






