Moonwell призупинив нові запозичення на своїх основних ринках на Base після очевидної експлуатації маніпуляції ціною застави MAMO, яка вивела близько 8,7 мільйона доларів з децентралізованого протоколу кредитування.
Підсумок
- Moonwell обмежив нові запозичення на своїх основних ринках Base після очевидної експлуатації маніпуляції ціною застави MAMO, яка вивела близько 8,7 мільйона доларів.
- CertiK заявив, що зловмисник маніпулював ціною застави відносно неліквідного токена MAMO, перш ніж позичити реальний cbBTC з ринку mCBTC Moonwell.
- Moonwell знизив ліміти запозичень для всіх основних ринків Base до 1 wei, а також встановив ліміти постачання MAMO та WELL на рівні 1 wei, поки триває розслідування інциденту.
- PeckShield оцінив збитки приблизно в 8,7 мільйона доларів і заявив, що зловмисник консолідував вкрадені кошти в DAI на одній адресі.
Moonwell повідомив у дописі на X від 27 серпня, що розслідує проблему, яка впливає на основний ринок MAMO, і знизив ліміти запозичень на всіх основних ринках Base до 1 wei як запобіжний захід, фактично запобігаючи відкриттю нових позицій запозичення, поки триває розслідування.
«Як запобіжний захід, ліміти запозичень для всіх основних ринків на Base встановлено на рівні 1 wei, що запобігає новим запозиченням та обмежує потенційний подальший вплив», — заявив Moonwell.
Ліміти постачання для MAMO та WELL також було знижено до 1 wei, тоді як ліміти постачання для інших активів залишилися без змін, згідно з протоколом. Moonwell заявив, що надасть подальші оновлення, коли з'явиться більше інформації.
Компанії з блокчейн-безпеки PeckShield та CertiK окремо оцінили, що було виведено приблизно 8,7 мільйона доларів, тоді як Blockaid простежив очевидну атаку до маніпуляції ціною застави токена MAMO.
Експлуатація Moonwell використала ціну застави MAMO для запозичення cbBTC
За словами CertiK, зловмисник маніпулював вартістю застави MAMO, відносно неліквідного токена, перш ніж використати завищену заставу для запозичення реального cbBTC з ринку mCBTC Moonwell.
Blockaid виявив той самий механізм, спочатку повідомивши, що було виведено 50,6 cbBTC вартістю понад 4 мільйони доларів, відстежуючи транзакції. PeckShield пізніше оцінив загальні збитки приблизно в 8,7 мільйона доларів і заявив, що зловмисник консолідував отримані кошти в DAI на одній адресі.
Використання активу з низькою ліквідністю як застави було центральним у атаці, описаній компаніями з безпеки. Змінюючи ринкову ціну MAMO, зловмисник зміг збільшити вартість, призначену позиції застави, перш ніж позичити активи з більшою ліквідністю.
MAMO раніше зазнавав різких коливань ціни. Токен впав після дебюту на Coinbase у серпні 2025 року після зростання більш ніж на 120% протягом попереднього тижня. На той час crypto.news повідомляв, що MAMO досяг історичного максимуму в $0,227, перш ніж втратити майже 20% через збільшення активності продажів.
Ціновий тиск повернувся після інциденту з безпекою у четвер. Токен WELL від Moonwell впав приблизно на 13% за попередні 24 години, згідно з даними CoinGecko, наведеними в початковому звіті, тоді як MAMO впав приблизно на 9% за той самий період, згідно з DEX Screener.
Обмеження, введені Moonwell, охоплюють запозичення на всіх основних ринках Base, а не лише на ринку MAMO, де було виявлено проблему. Існуючі ліміти постачання для активів, окрім MAMO та WELL, залишилися без змін, поки команда розслідувала інцидент.
Moonwell раніше стикався з проблемами оракула та управління
Інцидент у четвер слідує за іншими проблемами безпеки в Moonwell протягом 2026 року, включаючи збій ціноутворення, який залишив його кредитні ринки з приблизно 1,78 мільйона доларів безнадійного боргу.
У лютому помилка розрахунку оракула неправильно оцінила Coinbase Wrapped ETH, або cbETH, приблизно в $1,12, коли актив торгувався близько $2,200. Неправильна ціна дозволила ліквідаторам та автоматизованим ботам погасити позиції за спотвореною вартістю та захопити заставу cbETH, згідно з розкриттям протоколу, на яке посилається crypto.news.
Повідомляється, що помилкова логіка оракула включала код, згенерований за допомогою моделі Claude Opus 4.6 від Anthropic. Moonwell тоді заявив, що неправильний масштабний коефіцієнт у розрахунку спричинив велику різницю між значенням оракула та ринковою ціною.
Інша проблема безпеки Moonwell виникла наступного місяця, коли невідома сторона придбала токени MFAM на суму близько 1800 доларів і використала ці активи для просування зловмисної пропозиції щодо управління через кворум у розгортанні протоколу Moonriver.
Березнева пропозиція мала на меті отримати контроль над сімома кредитними ринками, контролером Moonwell та його оракулом через контракт, контрольований атакуючим, що ставило під загрозу активи на суму близько 1,08 мільйона доларів. Мультипідпис Break Glass Guardian від Moonwell забезпечив аварійний механізм, здатний зупинити пропозицію до її виконання, а подальші голоси були проти неї.
На відміну від лютневого збою ціноутворення, фірми з безпеки, які оцінюють інцидент 27 серпня, описали останню атаку як активну маніпуляцію ринковою ціною, що використовується для застави MAMO. Moonwell ще не опублікував детальний пост-мортем, який би ідентифікував точні контракти, структуру оракула чи послідовність транзакцій.
Експлойти DeFi залишаються на високому рівні з квітня
Експлойт Moonwell стався після серії великих атак DeFi протягом другого кварталу 2026 року, причому квітень припав на кілька найбільших збитків року.
CertiK попередив у квітні, що зловживання ШІ та прогалини в інфраструктурі стають значними складовими ризику безпеки криптовалют. Фірма заявила, що атакуючі використовують соціальну інженерію, вразливості інфраструктури та більш просунуті автоматизовані інструменти, включаючи фішинг за допомогою ШІ, діпфейки та методи експлойтів.
Станом на 18 квітня криптопротоколи втратили понад 606 мільйонів доларів щонайменше в 12 інцидентах протягом місяця, згідно з даними DefiLlama, на які посилається crypto.news. Загальна сума перевищила збитки, зафіксовані протягом усього першого кварталу 2026 року.
Kelp DAO став одним із найбільших інцидентів після того, як атакуючі вивели приблизно 116 500 rsETH на суму близько 292 мільйонів доларів з його кросс-чейн налаштувань 18 квітня.
Пізніше LayerZero заявив, що експлойт Kelp DAO включав скомпрометовану RPC-інфраструктуру, яку використовувала його децентралізована мережа верифікаторів, і вплинув на конфігурацію rsETH з одним DVN у Kelp DAO. Компанія заявила, що попередні докази вказують на пов'язаного з Північною Кореєю TraderTraitor, якого вона асоціює з Lazarus Group.
Інцидент також вплинув на кредитні ринки, що тримають rsETH. Aave зазнав великих виведень коштів і залишився зі значним безнадійним боргом після того, як вкрадені rsETH були використані як застава для запозичення інших активів, тоді як SparkLend і Fluid обмежили постраждалі ринки.
У червні Binance Research заявив, що квітневі експлойти DeFi сприяли відтоку близько 13 мільярдів доларів загальної заблокованої вартості з он-чейн протоколів. Його травневий ринковий звіт показав, що DeFi TVL становив 82,7 мільярда доларів на кінець квітня, що на 10,7% менше порівняно з попереднім місяцем, тоді як збитки від експлойтів за місяць склали 635,24 мільйона доларів.
Moonwell ще не розкрив, чи оцінка в 8,7 мільйона доларів є остаточним збитком від інциденту з MAMO Core Market, і чи можна відновити будь-які з постраждалих активів. Протокол заявив, що його розслідування триває, і додаткова інформація буде опублікована, коли вона стане доступною.






