Moonwell sofreu um ataque exploratório na quarta-feira, depois que um invasor manipulou o preço do MAMO em seu mercado de empréstimos na Base e usou a garantia inflada para contrair empréstimos de ativos reais que ele nunca pagou de volta. As perdas são estimadas na faixa de cerca de US$ 4 milhões a US$ 9 milhões.
O ataque drenou cbBTC, USDC, wstETH e ETH da liquidez de depositantes reais. A Moonwell, um protocolo de empréstimos descentralizado, sofreu seu terceiro incidente de segurança em nove meses. Um invasor manipulou o preço do token ilíquido MAMO no mercado de empréstimos da Moonwell na Base, fazendo seu valor subir cerca de oito vezes, de aproximadamente US$ 0,0105 para quase US$ 0,088, e permitindo que tomassem empréstimos de ativos cripto reais como cbBTC, USDC, wstETH e ETH usando como garantia um colateral inflado que nunca foi quitado.
A Moonwell sofre seu terceiro incidente em nove meses
A empresa de segurança ExVul afirma que o atacante gastou cerca de US$ 7 milhões comprando MAMO para forçar a alta do preço e, depois, vendeu aproximadamente US$ 3,2 milhões disso de volta, arcando com um prejuízo de perto de US$ 3,8 milhões apenas nas negociações do token. A perda foi um custo calculado que permitiu ao atacante contrair cerca de US$ 10 milhões em ativos reais emprestados da Moonwell, deixando um saldo líquido de aproximadamente US$ 6 milhões. A empresa de segurança Blockaid foi a primeira a sinalizar atividade suspeita contra o mercado de mCBTC, reportando uma drenagem inicial de 50,6 cbBTC, no valor de mais de US$ 4 milhões.
Em seguida, a carteira do atacante movimentou a maior parte dos fundos roubados, mantendo pouco mais de US$ 4.600 horas depois. Como o exploit ainda estava em andamento, as estimativas de perdas mudaram em tempo real. A estimativa inicial da Blockaid era apenas acima de US$ 4 milhões, a menor cifra, enquanto a ExVul estimou a perda em cerca de 71,36 cbBTC, no valor de aproximadamente US$ 5,7 milhões. A CertiK disse que o endereço do atacante havia coletado perto de US$ 8,7 milhões, enquanto outros relataram que US$ 9 milhões já tinham sido drenados.
Enquanto isso, o token nativo de governança da Moonwell, WELL, inicialmente disparou cerca de 25%, mas depois corrigiu para baixo aproximadamente 13%, para cerca de US$ 0,0032. A empresa tem cerca de US$ 72,77 milhões em valor total bloqueado, de acordo com a DeFiLlama, o que torna o ataque um golpe significativo tanto para o protocolo quanto para os depositantes. A equipe da Moonwell agiu rapidamente após o ataque, reduzindo o limite de empréstimos do mercado MAMO para o menor valor possível (1 wei). A medida basicamente impediu qualquer pessoa de contrair mais empréstimos contra esse token.
Eles também reduziram os limites de oferta para MAMO e WELL. O ataque está atualmente sob investigação. Antes desse incidente, a Moonwell havia sofrido duas falhas relacionadas a oráculos. A primeira ocorreu em novembro de 2025, quando uma manipulação de preço à vista classificada como manipulação via oráculo aconteceu. Em 15 de fevereiro de 2026, ocorreu outro evento de dívida ruim de US$ 1,78 milhão devido a um oráculo de cbETH mal configurado que informou o ativo em cerca de US$ 1,12 em vez de aproximadamente US$ 2.200. O segundo incidente chamou mais atenção porque as mudanças de código relevantes listavam o Claude Opus 4.6, da Anthropic, como coautor do commit, o que gerou um debate sobre “vibe coding” assistido por IA em DeFi.
O ataque de manipulação de preço da Moonwell, de US$ 9 milhões, apareceu pela primeira vez na Coinfea.
