Um atacante manipulou o preço do MAMO no mercado de empréstimos da Moonwell na Base na quarta-feira e usou a garantia inflada para tomar empréstimos de ativos reais que nunca foram pagos.

As perdas são estimadas na faixa de cerca de US$ 4 milhões a US$ 9 milhões. O ataque drenou cbBTC, USDC, wstETH e ETH da liquidez real dos depositantes.

Quem atacou a Moonwell?

A Moonwell, um protocolo descentralizado de empréstimos, sofreu seu terceiro incidente de segurança em nove meses.

Um atacante manipulou o preço do token ilíquido MAMO no mercado de empréstimos da Moonwell na Base, fazendo seu valor subir cerca de oito vezes de aproximadamente US$ 0,0105 para quase US$ 0,088 e permitindo que tomassem emprestados ativos cripto reais como cbBTC, USDC, wstETH e ETH contra uma garantia inflada que nunca foi paga.

A empresa de segurança ExVul afirma que o atacante gastou cerca de US$ 7 milhões comprando MAMO para forçar o preço para cima e, depois, vendeu aproximadamente US$ 3,2 milhões disso de volta, acumulando uma perda de perto de US$ 3,8 milhões apenas nas negociações do token.

A perda foi um custo calculado que permitiu ao atacante tomar emprestado cerca de US$ 10 milhões em ativos reais da Moonwell, deixando um lucro líquido de aproximadamente US$ 6 milhões.

A empresa de segurança Blockaid sinalizou pela primeira vez atividades suspeitas contra o mercado de mCBTC, reportando uma drenagem inicial de 50,6 cbBTC, avaliada em mais de US$ 4 milhões. Em seguida, a carteira do atacante moveu a maior parte dos fundos roubados, mantendo apenas pouco mais de US$ 4.600 horas depois.

Como o exploit ainda estava em andamento, as estimativas de perda mudavam em tempo real. A estimativa inicial da Blockaid era pouco acima de US$ 4 milhões, o menor número, enquanto a ExVul colocou a perda em aproximadamente 71,36 cbBTC, equivalente a cerca de US$ 5,7 milhões. A CertiK disse que o endereço do atacante havia acumulado perto de US$ 8,7 milhões, enquanto outros relataram que US$ 9 milhões já tinham sido drenados.

Enquanto o token nativo de governança da Moonwell, WELL, teve um pico inicial de cerca de 25%, depois corrigiu para baixo aproximadamente 13%, para perto de US$ 0,0032. A empresa tem cerca de US$ 72,77 milhões em valor total bloqueado, segundo a DeFiLlama, o que torna o ataque um golpe significativo tanto para o protocolo quanto para os depositantes.

A equipe da Moonwell agiu rapidamente após o ataque, reduzindo o limite de empréstimo do mercado MAMO para a menor quantidade possível (1 wei), o que basicamente impede qualquer pessoa de tomar emprestado mais contra esse token. Eles também reduziram os limites de oferta tanto para MAMO quanto para WELL. O ataque está atualmente sob investigação.

Este é o primeiro problema de segurança da Moonwell?

Antes desse incidente, a Moonwell sofreu duas falhas relacionadas a oráculos. A primeira ocorreu em novembro de 2025, quando uma manipulação de preço à vista, classificada como manipulação de oráculo, aconteceu.

Em 15 de fevereiro de 2026, ocorreu um evento separado de dívida ruim de US$ 1,78 milhão devido a um oráculo de cbETH mal configurado, que reportou o ativo em cerca de US$ 1,12 em vez de aproximadamente US$ 2.200.

O segundo incidente chamou mais atenção porque as mudanças de código relevantes listaram o Claude Opus 4.6, da Anthropic, como coautor do commit, e isso gerou um debate sobre “vibe coding” assistido por IA em DeFi.

Se você está lendo isto, você já está à frente. Continue com a nossa newsletter.