Moonwell MAMO 漏洞利用从 Base 借贷市场盗走 870 万美元

BTC
ETH
LINK
NEAR
SOL
价格操纵借贷协议抵押品Moonwell漏洞利用Base
1 小时前来源: crypto.news
Moonwell MAMO 漏洞利用从 Base 借贷市场盗走 870 万美元

在明显的MAMO抵押品价格操纵漏洞从去中心化借贷协议中抽走约870万美元后,Moonwell已暂停其在Base上的核心市场的新借款。

摘要

  • 在明显的MAMO抵押品价格操纵漏洞抽走约870万美元后,Moonwell已限制其在Base核心市场的新借款。
  • CertiK表示,攻击者操纵了流动性相对较低的MAMO代币的抵押品价格,然后从Moonwell的mCBTC市场借入了真实的cbBTC。
  • Moonwell将所有Base核心市场的借款上限降至1 wei,并将MAMO和WELL的供应上限也设为1 wei,同时调查该事件。
  • PeckShield估计损失约为870万美元,并表示攻击者将盗取的资金整合到一个地址的DAI中。

Moonwell在8月27日的X平台帖子中表示,正在调查影响MAMO核心市场的问题,并已将Base上所有核心市场的借款上限降至1 wei作为预防措施,实际上在调查继续进行期间阻止用户开设新的借款头寸。

“作为预防措施,Base上所有核心市场的借款上限已设为1 wei,阻止新的借款并限制进一步影响的可能性,”Moonwell表示。

根据协议,MAMO和WELL的供应上限也降至1 wei,而其他资产的供应限制保持不变。Moonwell表示,一旦获得更多信息,将提供进一步更新。

区块链安全公司PeckShield和CertiK分别估计约有870万美元被盗,而Blockaid将此次明显攻击追溯到对MAMO代币抵押品价格的操纵。

Moonwell漏洞利用MAMO抵押品价格借入cbBTC

根据CertiK的说法,攻击者操纵了MAMO(一种流动性相对较低的代币)的抵押品价值,然后利用虚增的抵押品从Moonwell的mCBTC市场借入了真实的cbBTC。

Blockaid识别出相同的机制,最初报告称在监控交易时,价值超过400万美元的50.6 cbBTC已被抽走。PeckShield后来估计总损失约为870万美元,并表示攻击者已将收益整合到一个地址的DAI中。

使用流动性差的资产作为抵押品是安全公司所描述的攻击的核心。通过改变MAMO的市场价格,攻击者能够在借入流动性较深的资产之前增加分配给抵押品头寸的价值。

MAMO此前曾经历过剧烈的价格波动。该代币在2025年8月Coinbase上市后下跌,此前一周上涨超过120%。当时,crypto.news报道称,MAMO曾达到0.227美元的历史高点,随后因抛售活动增加而下跌近20%。

在周四的安全事件之后,价格压力再次出现。根据初始报告中引用的CoinGecko数据,Moonwell的WELL代币在过去24小时内下跌约13%,而根据DEX Screener的数据,MAMO同期下跌约9%。

Moonwell施加的限制涵盖其Base核心市场的借款,而不仅仅是发现问题所在的MAMO市场。在团队调查该事件期间,除MAMO和WELL之外的其他资产的现有供应上限保持不变。

Moonwell此前曾面临预言机和治理问题

周四的事件发生在Moonwell在2026年遇到的其他安全问题之后,包括一次定价故障导致其借贷市场出现约178万美元的坏账。

2月份,一次预言机计算错误将Coinbase Wrapped ETH(cbETH)错误定价为约1.12美元,而该资产交易价格接近2,200美元。根据crypto.news引用的协议披露,错误的价格允许清算人和自动化机器人以扭曲的估值偿还头寸并夺取cbETH抵押品。

据报道,有缺陷的预言机逻辑包含使用Anthropic的Claude Opus 4.6模型生成的代码。Moonwell当时表示,计算中的错误缩放因子导致了预言机价值与市场价格之间的巨大差异。

次月,Moonwell又出现了另一个安全问题,当时一个未知方获得了价值约1800美元的MFAM代币,并利用这些持有量在协议的Moonriver部署上推动了一项恶意治理提案通过法定人数。

三月份的提案试图通过一个攻击者控制的合约来控制七个借贷市场、Moonwell的审计员及其预言机,使约108万美元的资产面临风险。Moonwell的Break Glass Guardian多重签名提供了一种紧急机制,能够在执行前阻止该提案,而随后的投票则对其不利。

与二月份的定价故障不同,评估8月27日事件的安全公司已将最新攻击描述为对用于MAMO抵押品的市场价格进行的主动操纵。Moonwell尚未发布详细的事后分析,以确定所涉及的确切合约、预言机结构或交易序列。

自四月份以来,DeFi漏洞利用事件持续高发

Moonwell漏洞利用事件发生在2026年第二季度一系列大型DeFi攻击之后,其中四月份占该年度最大损失的几起。

CertiK在四月份警告称,AI滥用和基础设施弱点正成为加密安全风险的重要组成部分。该公司表示,攻击者正在利用社会工程学、基础设施漏洞以及更先进的自动化工具,包括AI辅助的网络钓鱼、深度伪造和漏洞利用技术。

根据crypto.news引用的DefiLlama数据,截至4月18日,加密协议在当月至少12起事件中损失超过6.06亿美元。这一总额超过了2026年第一季度记录的全部损失。

Kelp DAO是最大的事件之一,攻击者于4月18日从其跨链设置中盗取了约116,500枚rsETH,价值约2.92亿美元。

LayerZero后来表示,Kelp DAO漏洞利用涉及其去中心化验证器网络使用的受损RPC基础设施,并影响了Kelp DAO的单DVN rsETH配置。该公司表示,初步证据指向与朝鲜有关的TraderTraitor,该组织与Lazarus集团有关联。

该事件还影响了持有rsETH的借贷市场。Aave经历了大规模提款,并在被盗的rsETH被用作抵押品借入其他资产后留下了大量坏账,而SparkLend和Fluid则限制了受影响的市场。

六月份,Binance Research表示,四月份的DeFi漏洞利用事件导致链上协议的总锁定价值流出约130亿美元。其五月份市场报告显示,截至四月底,DeFi TVL为827亿美元,较上月下降10.7%,而该月的漏洞利用损失总额为6.3524亿美元。

Moonwell尚未披露870万美元的估计是否代表其MAMO核心市场事件的最终损失,或者是否有任何受影响的资产可以追回。该协议表示,其调查仍在进行中,并将在有信息时发布进一步信息。