Một kẻ tấn công đã thao túng giá của MAMO trên thị trường cho vay Base của Moonwell vào hôm thứ Tư và sử dụng tài sản thế chấp được thổi phồng để vay các tài sản thực mà chúng không bao giờ hoàn trả.
Các khoản lỗ được ước tính vào khoảng 4 triệu đến 9 triệu USD. Cuộc tấn công đã rút cạn cbBTC, USDC, wstETH và ETH khỏi thanh khoản tiền gửi thực của người dùng.
Ai đã tấn công Moonwell?
Moonwell, một giao thức cho vay phi tập trung, đã phải chịu sự cố bảo mật thứ ba trong vòng chín tháng.
Một kẻ tấn công đã thao túng giá của token MAMO kém thanh khoản trên thị trường cho vay Base của Moonwell, khiến giá của nó tăng khoảng tám lần từ quanh mức 0,0105 USD lên gần 0,088 USD và cho phép chúng vay các tài sản crypto thực như cbBTC, USDC, wstETH và ETH dựa trên tài sản thế chấp bị thổi phồng nhưng chưa bao giờ được hoàn trả.
Công ty bảo mật ExVul cho biết kẻ tấn công đã chi khoảng 7 triệu USD để mua MAMO nhằm đẩy giá lên, rồi sau đó bán lại khoảng 3,2 triệu USD trong số đó, chịu lỗ gần 3,8 triệu USD chỉ tính riêng trên các giao dịch token.
Khoản lỗ là một chi phí được tính toán để kẻ tấn công vay khoảng 10 triệu USD tài sản thực từ Moonwell, để lại tổng số thu ròng vào khoảng 6 triệu USD.
Công ty bảo mật Blockaid lần đầu phát hiện hoạt động đáng ngờ nhắm vào thị trường mCBTC, báo cáo khoản rút cạn ban đầu là 50,6 cbBTC, trị giá hơn 4 triệu USD. Sau đó, ví của kẻ tấn công chuyển đi phần lớn số tiền bị đánh cắp, và chỉ hơn 4.600 giờ sau, ví vẫn nắm giữ còn lại.
Do cuộc khai thác vẫn đang diễn ra, các ước tính tổn thất được cập nhật theo thời gian thực. Ước tính ban đầu của Blockaid chỉ hơn 4 triệu USD, là con số thấp nhất, trong khi ExVul cho rằng khoản lỗ vào khoảng 71,36 cbBTC, trị giá chừng 5,7 triệu USD. CertiK cho biết địa chỉ của kẻ tấn công đã thu gom gần 8,7 triệu USD, còn những nơi khác báo cáo rằng đã có 9 triệu USD bị rút cạn.
Trong khi đó, token quản trị gốc của Moonwell, WELL, ban đầu tăng vọt khoảng 25% nhưng sau đó điều chỉnh giảm xuống xấp xỉ 13%, về quanh mức 0,0032 USD. Theo DeFiLlama, công ty có khoảng 72,77 triệu USD tổng giá trị bị khóa (TVL), khiến vụ tấn công này là một đòn giáng đáng kể đối với cả giao thức và những người gửi tiền.
Ngay sau cuộc tấn công, nhóm của Moonwell đã hành động nhanh chóng, cắt giới hạn vay của thị trường MAMO xuống mức nhỏ nhất có thể (1 wei), về cơ bản khiến không ai có thể vay thêm dựa trên mã thông báo đó nữa. Họ cũng hạ giới hạn cung cho cả MAMO và WELL. Hiện cuộc tấn công đang được điều tra.
Đây có phải là sự cố bảo mật đầu tiên của Moonwell không?
Trước sự cố này, Moonwell đã từng gặp hai lần lỗi liên quan đến oracle. Lần đầu xảy ra vào tháng 11 năm 2025, khi một thao túng giá spot được phân loại là hành vi thao túng oracle.
Ngày 15 tháng 2 năm 2026, một sự kiện nợ xấu riêng trị giá 1,78 triệu USD đã xảy ra do oracle cbETH cấu hình sai, báo cáo tài sản ở mức khoảng 1,12 USD thay vì xấp xỉ 2.200 USD.
Sự cố thứ hai thu hút sự chú ý nhiều hơn vì phần thay đổi mã liên quan liệt kê Claude Opus 4.6 của Anthropic là đồng tác giả commit, và điều đó đã khơi dậy một cuộc tranh luận về “vibe coding” (lập trình theo cảm hứng có hỗ trợ AI) trong DeFi.
Nếu bạn đang đọc điều này, bạn đã đi trước rồi. Hãy ở lại cùng bản tin của chúng tôi.
