Un atacante manipuló el precio del token MAMO en el mercado de préstamos de Base de Moonwell el miércoles y utilizó esa garantía inflada para pedir prestados activos reales que nunca devolvió.
Las pérdidas se estiman en un rango de aproximadamente 4 millones a 9 millones de dólares. El ataque drenó cbBTC, USDC, wstETH y ETH de la liquidez real de los depositantes.
¿Quién atacó a Moonwell?
Moonwell, un protocolo de préstamos descentralizado, ha sufrido su tercer incidente de seguridad en nueve meses.
Un atacante manipuló el precio del token ilíquido MAMO en el mercado de préstamos de Base de Moonwell, haciendo que su valor se disparara unas ocho veces, desde alrededor de 0,0105 dólares hasta casi 0,088 dólares, y permitiéndole pedir prestados activos cripto reales como cbBTC, USDC, wstETH y ETH con una garantía inflada que nunca se devolvió.
La firma de seguridad ExVul afirma que el atacante gastó alrededor de 7 millones de dólares comprando MAMO para forzar la subida del precio y luego vendió aproximadamente 3,2 millones de dólares de ello de vuelta, sufriendo una pérdida de casi 3,8 millones de dólares solo en las operaciones con el token.
La pérdida fue un costo calculado que permitió al atacante pedir prestados alrededor de 10 millones de dólares en activos reales a Moonwell, dejando un botín neto de aproximadamente 6 millones.
La firma de seguridad Blockaid señaló por primera vez actividad sospechosa contra el mercado mCBTC, informando un drenaje inicial de 50,6 cbBTC, con un valor de más de 4 millones de dólares. Luego, la billetera del atacante movió la mayor parte de los fondos robados, manteniendo solo un poco más de 4.600 dólares unas horas más tarde.
Como el exploit aún se estaba desarrollando, las estimaciones de pérdidas cambiaron en tiempo real. La estimación inicial de Blockaid fue de poco más de 4 millones de dólares, la cifra más baja, mientras que ExVul cifró la pérdida en aproximadamente 71,36 cbBTC, por un valor de unos 5,7 millones. CertiK dijo que la dirección del atacante había recaudado cerca de 8,7 millones de dólares, mientras que otros informaron que ya se habían drenado 9 millones.
Mientras tanto, el token nativo de gobernanza de Moonwell, WELL, inicialmente se disparó aproximadamente un 25%, pero luego se corrigió a la baja en alrededor de un 13%, hasta situarse cerca de 0,0032 dólares. La empresa tiene alrededor de 72,77 millones de dólares en valor total bloqueado según DeFiLlama, lo que convierte el ataque en un golpe importante tanto para el protocolo como para los depositantes.
El equipo de Moonwell actuó con rapidez después del ataque, recortando el límite de endeudamiento del mercado MAMO a la cantidad más pequeña posible (1 wei), lo que básicamente impide que cualquiera pida prestado más contra ese token. También redujeron los límites de suministro para MAMO y WELL. El ataque actualmente está bajo investigación.
¿Este es el primer problema de seguridad de Moonwell?
Antes de este incidente, Moonwell había sufrido dos fallas relacionadas con oráculos. La primera ocurrió en noviembre de 2025, cuando una manipulación del precio spot clasificada como manipulación de oráculo ocurrió.
El 15 de febrero de 2026, ocurrió un evento separado de mala deuda por 1,78 millones de dólares debido a un oráculo cbETH mal configurado que informó el activo a aproximadamente 1,12 dólares, en lugar de cerca de 2.200 dólares.
El segundo incidente atrajo más atención porque los cambios de código relevantes listaron a Claude Opus 4.6 de Anthropic como coautor de un commit y eso desató un debate sobre el “vibe coding” asistido por IA en DeFi.
Si estás leyendo esto, ya vas por delante. Mantente ahí con nuestro boletín.
