Moonwell mengalami eksploit pada hari Rabu setelah seorang penyerang memanipulasi harga token MAMO di pasar pinjaman (lending) Base miliknya dan menggunakan jaminan (collateral) yang menggelembung untuk meminjam aset riil yang tidak pernah mereka bayar kembali. Kerugian diperkirakan berada di kisaran sekitar $4 juta hingga $9 juta.

Serangan tersebut menguras cbBTC, USDC, wstETH, dan ETH dari likuiditas penyetor yang sebenarnya. Moonwell, sebuah protokol pinjaman terdesentralisasi, mengalami insiden keamanan ketiganya dalam sembilan bulan. Seorang penyerang memanipulasi harga token MAMO yang kurang likuid di pasar pinjaman Base milik Moonwell, mendorong nilainya naik sekitar delapan kali lipat dari sekitar $0,0105 menjadi hampir $0,088, dan memungkinkan mereka meminjam aset kripto riil seperti cbBTC, USDC, wstETH, dan ETH dengan jaminan yang menggelembung namun tidak pernah dilunasi.

Moonwell mengalami insiden ketiganya dalam sembilan bulan

Firma keamanan ExVul mengatakan penyerang menghabiskan sekitar $7 juta untuk membeli MAMO guna memaksa harga naik, lalu menjual sekitar $3,2 juta dari jumlah itu kembali, sehingga mengalami kerugian mendekati $3,8 juta hanya dari perdagangan token. Kerugian itu adalah biaya yang diperhitungkan, yang memungkinkan penyerang meminjam sekitar $10 juta aset riil dari Moonwell, meninggalkan perolehan bersih sekitar $6 juta. Firma keamanan Blockaid pertama kali menandai aktivitas mencurigakan terhadap pasar mCBTC, melaporkan pengurasan awal sebesar 50,6 cbBTC, senilai lebih dari $4 juta.

Dompet penyerang kemudian memindahkan sebagian besar dana yang dicuri, menahan hanya sedikit di atas $4.600 setelah beberapa jam kemudian. Karena eksploitasi masih berlangsung, perkiraan kerugian berubah secara real time. Perkiraan awal Blockaid hanya sedikit di atas $4 juta, yang merupakan angka terendah, sementara ExVul memperkirakan kerugian sekitar 71,36 cbBTC, senilai sekitar $5,7 juta. CertiK mengatakan alamat penyerang telah mengumpulkan mendekati $8,7 juta, sementara yang lain melaporkan bahwa $9 juta sudah dikuras.

Sementara itu, token tata kelola asli Moonwell, WELL, awalnya melonjak sekitar 25% tetapi kemudian terkoreksi turun kira-kira 13% menjadi sekitar $0,0032. Perusahaan memiliki sekitar $72,77 juta dalam total nilai yang terkunci (TVL), menurut DeFiLlama, sehingga serangan ini menjadi pukulan besar bagi protokol dan depositor. Tim Moonwell bertindak cepat setelah serangan tersebut, dengan memangkas batas pinjam pasar MAMO menjadi jumlah sekecil mungkin (1 wei). Langkah ini pada dasarnya menghentikan siapa pun untuk meminjam lebih banyak terhadap token tersebut.

Mereka juga menurunkan batas suplai untuk MAMO dan WELL. Serangan ini saat ini sedang diselidiki. Sebelum insiden ini, Moonwell telah mengalami dua kegagalan terkait oracle. Yang pertama terjadi pada November 2025, ketika manipulasi harga spot yang diklasifikasikan sebagai manipulasi oracle terjadi. Pada 15 Februari 2026, terjadi peristiwa utang buruk terpisah senilai $1,78 juta akibat oracle cbETH yang dikonfigurasi salah, yang melaporkan aset sekitar $1,12, bukan sekitar $2.200. Insiden kedua menarik perhatian lebih karena perubahan kode yang relevan mencantumkan Claude Opus 4.6 dari Anthropic sebagai penulis co-author commit, dan itu memicu perdebatan tentang “vibe coding” berbantuan AI di DeFi.

Eksploit manipulasi harga pasca Moonwell senilai $9 juta pertama kali muncul di Coinfea.