Seorang penyerang memanipulasi harga token MAMO di pasar pinjaman Base milik Moonwell pada Rabu dan menggunakan jaminan yang nilainya menggelembung untuk meminjam aset riil yang tidak pernah mereka bayar kembali.
Kerugiannya diperkirakan berada di kisaran sekitar $4 juta hingga $9 juta. Serangan itu menguras cbBTC, USDC, wstETH, dan ETH dari likuiditas depositor yang nyata.
Siapa yang menyerang Moonwell?
Moonwell, sebuah protokol pinjaman terdesentralisasi, mengalami insiden keamanan ketiganya dalam sembilan bulan.
Seorang penyerang memanipulasi harga token MAMO yang kurang likuid di pasar pinjaman Base milik Moonwell, sehingga nilainya naik sekitar delapan kali dari sekitar $0,0105 menjadi hampir $0,088, dan memungkinkan mereka meminjam aset kripto riil seperti cbBTC, USDC, wstETH, dan ETH dengan jaminan yang menggelembung dan tidak pernah dibayar kembali.
Firma keamanan ExVul mengatakan penyerang menghabiskan sekitar $7 juta untuk membeli MAMO guna mendorong harga naik, lalu menjual kembali sekitar $3,2 juta darinya, mengalami kerugian mendekati $3,8 juta hanya dari transaksi token.
Kerugian tersebut merupakan biaya yang diperhitungkan yang memungkinkan penyerang meminjam sekitar $10 juta dalam aset riil dari Moonwell, sehingga menghasilkan perolehan bersih sekitar $6 juta.
Firma keamanan Blockaid pertama kali menyoroti aktivitas mencurigakan terhadap pasar mCBTC, melaporkan penarikan awal sebesar 50,6 cbBTC senilai lebih dari $4 juta. Dompet penyerang kemudian memindahkan sebagian besar dana hasil curian, dengan hanya menyisakan sedikit di atas $4.600 jam kemudian.
Karena eksploitasi masih berlangsung, perkiraan kerugian berubah secara real time. Perkiraan awal Blockaid hanya sedikit di atas $4 juta, angka terendah, sementara ExVul menaksir kerugian sekitar 71,36 cbBTC senilai kira-kira $5,7 juta. CertiK mengatakan alamat penyerang telah mengumpulkan hampir $8,7 juta, sementara yang lain melaporkan bahwa $9 juta sudah terlanjur disedot.
Sementara itu, token tata kelola asli Moonwell, WELL, sempat melonjak sekitar 25% tetapi kemudian terkoreksi turun kira-kira 13% menjadi sekitar $0,0032. Perusahaan ini memiliki sekitar $72,77 juta nilai total terkunci menurut DeFiLlama, sehingga serangan tersebut menjadi pukulan besar bagi protokol maupun para penyetor.
Tim Moonwell bertindak cepat setelah serangan, dengan memangkas batas pinjaman pasar MAMO menjadi jumlah serendah mungkin (1 wei), yang pada dasarnya menghentikan siapa pun untuk meminjam lebih banyak terhadap token tersebut. Mereka juga menurunkan batas suplai untuk MAMO dan WELL. Serangan ini saat ini masih diselidiki.
Apakah ini masalah keamanan pertama Moonwell?
Sebelum insiden ini, Moonwell telah mengalami dua kegagalan terkait oracle. Yang pertama terjadi pada November 2025, ketika manipulasi harga spot yang diklasifikasikan sebagai manipulasi oracle terjadi.
Pada 15 Februari 2026, terjadi peristiwa piutang macet terpisah sebesar $1,78 juta akibat oracle cbETH yang salah konfigurasi, yang melaporkan aset tersebut sekitar $1,12 alih-alih sekitar $2.200.
Insiden kedua menarik lebih banyak perhatian karena perubahan kode yang relevan mencantumkan Claude Opus 4.6 milik Anthropic sebagai rekan penulis komit, dan itu memicu perdebatan soal “vibe coding” berbantuan AI di DeFi.
Jika Anda membaca ini, berarti Anda sudah selangkah lebih maju. Tetap di sana bersama buletin kami.
