Um atacante manipulou o preço do MAMO no mercado de empréstimos da Moonwell na Base na quarta-feira e usou a garantia inflada para tomar empréstimos de ativos reais que nunca foram pagos.
As perdas são estimadas na faixa de cerca de US$ 4 milhões a US$ 9 milhões. O ataque drenou cbBTC, USDC, wstETH e ETH da liquidez real dos depositantes.
Quem atacou a Moonwell?
A Moonwell, um protocolo descentralizado de empréstimos, sofreu seu terceiro incidente de segurança em nove meses.
Um atacante manipulou o preço do token ilíquido MAMO no mercado de empréstimos da Moonwell na Base, fazendo seu valor subir cerca de oito vezes de aproximadamente US$ 0,0105 para quase US$ 0,088 e permitindo que tomassem emprestados ativos cripto reais como cbBTC, USDC, wstETH e ETH contra uma garantia inflada que nunca foi paga.
A empresa de segurança ExVul afirma que o atacante gastou cerca de US$ 7 milhões comprando MAMO para forçar o preço para cima e, depois, vendeu aproximadamente US$ 3,2 milhões disso de volta, acumulando uma perda de perto de US$ 3,8 milhões apenas nas negociações do token.
A perda foi um custo calculado que permitiu ao atacante tomar emprestado cerca de US$ 10 milhões em ativos reais da Moonwell, deixando um lucro líquido de aproximadamente US$ 6 milhões.
A empresa de segurança Blockaid sinalizou pela primeira vez atividades suspeitas contra o mercado de mCBTC, reportando uma drenagem inicial de 50,6 cbBTC, avaliada em mais de US$ 4 milhões. Em seguida, a carteira do atacante moveu a maior parte dos fundos roubados, mantendo apenas pouco mais de US$ 4.600 horas depois.
Como o exploit ainda estava em andamento, as estimativas de perda mudavam em tempo real. A estimativa inicial da Blockaid era pouco acima de US$ 4 milhões, o menor número, enquanto a ExVul colocou a perda em aproximadamente 71,36 cbBTC, equivalente a cerca de US$ 5,7 milhões. A CertiK disse que o endereço do atacante havia acumulado perto de US$ 8,7 milhões, enquanto outros relataram que US$ 9 milhões já tinham sido drenados.
Enquanto o token nativo de governança da Moonwell, WELL, teve um pico inicial de cerca de 25%, depois corrigiu para baixo aproximadamente 13%, para perto de US$ 0,0032. A empresa tem cerca de US$ 72,77 milhões em valor total bloqueado, segundo a DeFiLlama, o que torna o ataque um golpe significativo tanto para o protocolo quanto para os depositantes.
A equipe da Moonwell agiu rapidamente após o ataque, reduzindo o limite de empréstimo do mercado MAMO para a menor quantidade possível (1 wei), o que basicamente impede qualquer pessoa de tomar emprestado mais contra esse token. Eles também reduziram os limites de oferta tanto para MAMO quanto para WELL. O ataque está atualmente sob investigação.
Este é o primeiro problema de segurança da Moonwell?
Antes desse incidente, a Moonwell sofreu duas falhas relacionadas a oráculos. A primeira ocorreu em novembro de 2025, quando uma manipulação de preço à vista, classificada como manipulação de oráculo, aconteceu.
Em 15 de fevereiro de 2026, ocorreu um evento separado de dívida ruim de US$ 1,78 milhão devido a um oráculo de cbETH mal configurado, que reportou o ativo em cerca de US$ 1,12 em vez de aproximadamente US$ 2.200.
O segundo incidente chamou mais atenção porque as mudanças de código relevantes listaram o Claude Opus 4.6, da Anthropic, como coautor do commit, e isso gerou um debate sobre “vibe coding” assistido por IA em DeFi.
Se você está lendo isto, você já está à frente. Continue com a nossa newsletter.
