Atak na Moonwell MAMO wypompowuje 8,7 mln USD z rynku pożyczkowego Base

BTC
ETH
LINK
NEAR
SOL
manipulacja cenąprotokół pożyczkowyZabezpieczenieMoonwellwykorzystanie lukiBase
1 godzinę temuŹródło: crypto.news
Atak na Moonwell MAMO wypompowuje 8,7 mln USD z rynku pożyczkowego Base

Moonwell wstrzymał nowe pożyczki w swoich rynkach podstawowych (Core Markets) na Base po pozornym wykorzystaniu manipulacji ceną zabezpieczenia MAMO, które wypompowało około 8,7 miliona dolarów z zdecentralizowanego protokołu pożyczkowego.

Podsumowanie

  • Moonwell ograniczył nowe pożyczki w swoich rynkach podstawowych na Base po pozornym wykorzystaniu manipulacji ceną zabezpieczenia MAMO, które wypompowało około 8,7 miliona dolarów.
  • CertiK stwierdził, że atakujący zmanipulował cenę zabezpieczenia stosunkowo niepłynnego tokena MAMO, a następnie pożyczył prawdziwe cbBTC z rynku mCBTC Moonwell.
  • Moonwell obniżył limity pożyczek dla wszystkich rynków podstawowych na Base do 1 wei, a także ustawił limity podaży MAMO i WELL na 1 wei podczas badania incydentu.
  • PeckShield oszacował straty na około 8,7 miliona dolarów i stwierdził, że atakujący skonsolidował skradzione środki w DAI na jednym adresie.

Moonwell poinformował w poście z 27 sierpnia na X, że bada problem wpływający na rynek podstawowy MAMO i obniżył limity pożyczek dla wszystkich rynków podstawowych na Base do 1 wei jako środek ostrożności, skutecznie uniemożliwiając użytkownikom otwieranie nowych pozycji pożyczkowych podczas trwania dochodzenia.

„Jako środek ostrożności, limity pożyczek dla wszystkich rynków podstawowych na Base zostały ustawione na 1 wei, zapobiegając nowym pożyczkom i ograniczając możliwość dalszych skutków” – powiedział Moonwell.

Limity podaży dla MAMO i WELL również zostały zmniejszone do 1 wei, podczas gdy limity podaży dla innych aktywów pozostały bez zmian, zgodnie z protokołem. Moonwell poinformował, że udzieli dalszych aktualizacji, gdy tylko pojawią się dodatkowe informacje.

Firmy zajmujące się bezpieczeństwem blockchain, PeckShield i CertiK, niezależnie oszacowały, że wyprowadzono około 8,7 miliona dolarów, podczas gdy Blockaid prześledził pozorny atak do manipulacji ceną zabezpieczenia tokena MAMO.

Wykorzystanie luki w Moonwell polegało na użyciu ceny zabezpieczenia MAMO do pożyczenia cbBTC

Według CertiK, atakujący zmanipulował wartość zabezpieczenia MAMO, stosunkowo niepłynnego tokena, a następnie użył zawyżonego zabezpieczenia do pożyczenia prawdziwych cbBTC z rynku mCBTC Moonwell.

Blockaid zidentyfikował ten sam mechanizm, początkowo informując, że wyprowadzono 50,6 cbBTC o wartości ponad 4 milionów dolarów podczas monitorowania transakcji. PeckShield później oszacował całkowite straty na około 8,7 miliona dolarów i stwierdził, że atakujący skonsolidował zyski w DAI na jednym adresie.

Użycie cienko notowanego aktywa jako zabezpieczenia było kluczowe dla ataku opisanego przez firmy bezpieczeństwa. Zmieniając cenę rynkową MAMO, atakujący był w stanie zwiększyć wartość przypisaną pozycji zabezpieczenia przed pożyczeniem aktywów o głębszej płynności.

MAMO wcześniej doświadczył gwałtownych wahań cen. Token spadł po debiucie na Coinbase w sierpniu 2025 roku po wzroście o ponad 120% w poprzednim tygodniu. W tym czasie crypto.news poinformował, że MAMO osiągnął historyczne maksimum na poziomie 0,227 dolara, zanim stracił prawie 20% w miarę wzrostu aktywności sprzedażowej.

Presja cenowa powróciła po czwartkowym incydencie bezpieczeństwa. Token WELL Moonwell spadł o około 13% w ciągu ostatnich 24 godzin, według danych CoinGecko cytowanych w początkowym raporcie, podczas gdy MAMO spadł o około 9% w tym samym okresie, według DEX Screener.

Ograniczenia nałożone przez Moonwell obejmują pożyczki na rynkach podstawowych na Base, nie tylko na rynku MAMO, gdzie zidentyfikowano problem. Istniejące limity podaży dla aktywów innych niż MAMO i WELL pozostały bez zmian podczas badania incydentu przez zespół.

Moonwell miał wcześniej problemy z wyrocznią i zarządzaniem

Czwartkowy incydent następuje po innych problemach bezpieczeństwa w Moonwell w 2026 roku, w tym awarii wyceny, która pozostawiła rynki pożyczkowe z około 1,78 miliona dolarów złych długów.

W lutym błąd obliczeniowy wyroczni błędnie wycenił Coinbase Wrapped ETH, czyli cbETH, na około 1,12 dolara, gdy aktywo handlowano w okolicach 2200 dolarów. Nieprawidłowa cena pozwoliła likwidatorom i zautomatyzowanym botom spłacić pozycje po zniekształconej wycenie i przejąć zabezpieczenie cbETH, zgodnie z ujawnieniem protokołu cytowanym przez crypto.news.

Wadliwa logika oracle'a podobno zawierała kod wygenerowany za pomocą modelu Claude Opus 4.6 firmy Anthropic. Moonwell powiedział wówczas, że nieprawidłowy współczynnik skalowania w obliczeniach spowodował dużą różnicę między wartością oracle'a a ceną rynkową.

Kolejny problem bezpieczeństwa Moonwell pojawił się w następnym miesiącu, gdy nieznana strona nabyła około 1800 dolarów tokenów MFAM i wykorzystała te zasoby do przeforsowania złośliwej propozycji zarządzania przez kworum we wdrożeniu protokołu na Moonriver.

Marcowa propozycja miała na celu przejęcie kontroli nad siedmioma rynkami pożyczkowymi, kontrolerem Moonwell i jego oracle'em za pośrednictwem kontraktu kontrolowanego przez atakującego, narażając na ryzyko około 1,08 miliona dolarów aktywów. Multisig Break Glass Guardian Moonwell zapewnił mechanizm awaryjny zdolny do zatrzymania propozycji przed jej wykonaniem, a późniejsze głosowania były przeciwko niej.

W przeciwieństwie do lutowej awarii wyceny, firmy zajmujące się bezpieczeństwem oceniające incydent z 27 sierpnia opisały najnowszy atak jako aktywną manipulację ceną rynkową używaną dla zabezpieczenia MAMO. Moonwell nie opublikował jeszcze szczegółowego raportu pośmiertnego identyfikującego dokładne kontrakty, strukturę oracle'a czy sekwencję transakcji.

Exploity DeFi pozostają na podwyższonym poziomie od kwietnia

Exploit Moonwell następuje po serii dużych ataków DeFi w drugim kwartale 2026 roku, przy czym kwiecień odpowiadał za kilka największych strat w roku.

CertiK ostrzegał w kwietniu, że nadużywanie AI i luki w infrastrukturze stają się istotnymi elementami ryzyka bezpieczeństwa kryptowalut. Firma stwierdziła, że atakujący wykorzystują inżynierię społeczną, podatności infrastrukturalne oraz bardziej zaawansowane narzędzia automatyczne, w tym phishing wspomagany AI, deepfake'i i techniki exploitów.

Do 18 kwietnia protokoły kryptowalutowe straciły ponad 606 milionów dolarów w co najmniej 12 incydentach w ciągu miesiąca, według danych DefiLlama cytowanych przez crypto.news. Łączna kwota przekroczyła straty odnotowane w całym pierwszym kwartale 2026 roku.

Kelp DAO odpowiadał za jeden z największych incydentów po tym, jak atakujący wyprowadzili około 116 500 rsETH o wartości około 292 milionów dolarów z jego konfiguracji cross-chain 18 kwietnia.

LayerZero później stwierdziło, że exploit Kelp DAO obejmował naruszoną infrastrukturę RPC używaną przez jego zdecentralizowaną sieć weryfikatorów i wpłynął na konfigurację rsETH z pojedynczym DVN w Kelp DAO. Firma stwierdziła, że wstępne dowody wskazują na powiązanego z Koreą Północną TraderTraitor, którego powiązała z Grupą Lazarus.

Incydent dotknął również rynki pożyczkowe posiadające rsETH. Aave doświadczyło dużych wypłat i pozostało z znacznym długiem nieściągalnym po tym, jak skradzione rsETH zostało użyte jako zabezpieczenie do pożyczenia innych aktywów, podczas gdy SparkLend i Fluid ograniczyły dotknięte rynki.

W czerwcu Binance Research stwierdziło, że kwietniowe exploity DeFi przyczyniły się do odpływu około 13 miliardów dolarów całkowitej wartości zablokowanej z protokołów on-chain. Jego raport rynkowy z maja podał TVL DeFi na poziomie 82,7 miliarda dolarów na koniec kwietnia, co oznacza spadek o 10,7% w porównaniu z poprzednim miesiącem, podczas gdy straty z exploitów w tym miesiącu wyniosły 635,24 miliona dolarów.

Moonwell nie ujawnił jeszcze, czy szacunek 8,7 miliona dolarów stanowi jego ostateczną stratę z incydentu na rynku MAMO Core, ani czy jakiekolwiek z dotkniętych aktywów może zostać odzyskane. Protokół stwierdził, że jego dochodzenie pozostaje aktywne, a dalsze informacje zostaną opublikowane, gdy będą dostępne.