Злоумышленник манипулировал ценой MAMO на рынке децентрализованного кредитования Moonwell на Base в среду и использовал раздутый залог, чтобы занять реальные активы, которые он так и не вернул.
По оценкам, потери составляют порядка от $4 млн до $9 млн. Атака вывела cbBTC, USDC, wstETH и ETH из ликвидности реальных вкладчиков.
Кто атаковал Moonwell?
Децентрализованный кредитный протокол Moonwell пережил третью проблему с безопасностью за девять месяцев.
Злоумышленник манипулировал ценой неликвидного токена MAMO на рынке кредитования Moonwell на Base, подняв ее примерно в восемь раз — с около $0,0105 до почти $0,088 — и позволив им занимать реальные криптоактивы, такие как cbBTC, USDC, wstETH и ETH, под раздутый залог, который так и не был возвращен.
Фирма по безопасности ExVul утверждает, что злоумышленник потратил около $7 млн на покупку MAMO, чтобы поднять цену, а затем продал обратно примерно $3,2 млн. В результате потери составили почти $3,8 млн только на сделках с этим токеном.
Потери стали рассчитанной ценой, которая позволила злоумышленнику занять примерно $10 млн в реальных активах у Moonwell, оставив ему чистую выручку порядка $6 млн.
Компания по кибербезопасности Blockaid впервые отметила подозрительную активность против рынка mCBTC, сообщив о первоначальном выведении 50,6 cbBTC, стоимостью более $4 млн. Затем кошелёк злоумышленника перевёл большую часть украденных средств, удерживая лишь чуть более $4 600 спустя чуть более чем через hours.
Поскольку эксплойт ещё разворачивался, оценки потерь менялись в реальном времени. Ранние оценки Blockaid составляли чуть более $4 млн — это было самое низкое число, тогда как ExVul оценил потери примерно в 71,36 cbBTC, что соответствует около $5,7 млн. CertiK заявил, что адрес атакующего собрал почти $8,7 млн, а другие сообщали, что уже было выведено $9 млн.
Тем временем нативный токен управления Moonwell, WELL, сначала подскочил примерно на 25%, но затем скорректировался вниз примерно на 13% — до около $0.0032. По данным DeFiLlama, у компании около $72,77 млн в общем объёме средств в протоколе (TVL), из-за чего атака стала серьёзным ударом как по самому протоколу, так и по депозиторам.
Команда Moonwell быстро отреагировала после атаки: они сократили заимствовательный лимит на рынке MAMO до минимально возможного значения (1 wei), что по сути останавливает кого-либо от дальнейших заимствований под этот токен. Также они снизили лимиты предложения для обоих MAMO и WELL. Атака сейчас находится в стадии расследования.
Это первая проблема с безопасностью у Moonwell?
До этого инцидента у Moonwell было два отказа, связанных с оракулами. Первый произошёл в ноябре 2025 года: манипуляция спотовой ценой, которая была классифицирована как манипуляция оракулом.
15 февраля 2026 года произошёл отдельный инцидент с безнадёжной задолженностью на $1,78 млн из-за неправильно настроенного оракула cbETH: он сообщал о стоимости актива примерно в $1,12 вместо примерно $2 200.
Вторая история привлекла ещё больше внимания, потому что в перечне изменений кода в качестве соавтора коммита был указан Claude Opus 4.6 от Anthropic — и это вызвало спор о помогающем ИИ «vibe coding» в DeFi.
Если вы читаете это, вы уже впереди. Оставайтесь с нами с нашей рассылкой.
