Moonwell sufre un exploit de $8.7 millones en Base tras la manipulación del precio de MAMO
Puntos clave
- •Los investigadores de seguridad dicen que el ataque usó la manipulación del precio de MAMO para inflar el valor de la garantía y habilitar préstamos mayores.
- •Los activos que, según los informes, fueron tomados de Moonwell incluyeron cbBTC, USDC, wstETH y ETH.
- •El monitoreo temprano mostró más de $4 millones en cbBTC saliendo del protocolo, y estimaciones posteriores situaron las pérdidas totales cerca de $8.7 millones.
- •Moonwell comenzó a investigar el MAMO Core Market afectado y tomó medidas para restringir nuevos préstamos.
- •Según los informes, los activos robados se consolidaron en DAI, y los investigadores siguen rastreando los fondos y revisando el mecanismo de precios que falló.

Moonwell, un protocolo de préstamos descentralizado construido sobre Base, la red Ethereum de capa 2 desarrollada por Coinbase, fue explotado el 27 de agosto en un ataque que drenó una cantidad estimada de $8.7 millones en activos. Investigadores de seguridad vincularon el incidente con la manipulación de MAMO, un token de baja liquidez aceptado como garantía en uno de los mercados de préstamos de Moonwell.
El ataque subraya un riesgo recurrente en las finanzas descentralizadas: cuando los valores de la garantía se derivan de activos con baja liquidez, los atacantes pueden crear poder de endeudamiento artificial. La manipulación de oráculos de precios es una clase de exploit bien documentada; el incidente de Mango Markets en 2022 siguió una estrategia similar de inflar el valor de un token de escasa negociación para pedir prestados activos más líquidos contra él.
Cómo se desarrolló el ataque
Según los investigadores de seguridad, el atacante manipuló el precio de la garantía de MAMO y luego tomó prestados activos más líquidos de Moonwell usando la valoración inflada. Entre los activos retirados se habrían incluido cbBTC (Coinbase Wrapped Bitcoin), USDC, wstETH (una forma envuelta de Ether en staking) y ETH.
El monitoreo temprano de la cadena de bloques detectó la salida de más de $4 millones en cbBTC del protocolo durante el ataque. El seguimiento posterior situó la pérdida total estimada cerca de $8.7 millones.
El incidente parece derivarse de una debilidad en un oráculo o en el mecanismo de precios, más que de un robo convencional de código de contrato inteligente. Al elevar el valor de mercado de MAMO, el atacante hizo que una garantía relativamente barata pareciera significativamente más valiosa dentro del sistema de préstamos. Como un mercado poco profundo puede ser llevado a precios extremos con relativamente poco capital, ese desfase de valoración puede abrirse antes de que los parámetros de riesgo o los participantes del mercado puedan reaccionar.
Respuesta de Moonwell
Moonwell comenzó a investigar el MAMO Core Market afectado y tomó medidas de precaución para limitar nuevos préstamos. La respuesta resalta la importancia de aislar los mercados de garantía comprometidos antes de que más fondos puedan salir de un protocolo de préstamos; aislar un mercado afectado, en lugar de detener todo el protocolo, es un enfoque común de contención en las plataformas de préstamo.
El incidente también plantea dudas sobre los controles de riesgo para activos de baja liquidez. Las plataformas de préstamo suelen calcular la capacidad de endeudamiento a partir de los valores de garantía y de los factores de garantía. Si una fuente de precios puede moverse bruscamente a través de una liquidez de mercado limitada, los atacantes pueden aprovechar la valoración inflada antes de que el sistema pueda reaccionar. Incidentes de este tipo han llevado históricamente a los protocolos de préstamo a revisar qué garantías listan y a endurecer límites, factores de garantía y configuraciones de oráculos.
La cifra de $8.7 millones podría cambiar a medida que los investigadores de blockchain rastreen transacciones adicionales y determinen el monto final extraído. Según los informes, los activos robados se consolidaron en DAI, la stablecoin con paridad al dólar de MakerDAO, y los equipos de seguridad continúan monitoreando las direcciones asociadas. Entre las preguntas abiertas figuran qué mecanismo de precios falló, cómo tratará Moonwell el mercado MAMO afectado y sus proveedores, y si el rastreo on-chain vincula los fondos con algún exchange o servicio capaz de congelarlos.
El exploit de Moonwell se suma al creciente escrutinio sobre los protocolos de préstamos DeFi y su dependencia de los precios de mercado. Para los usuarios, el incidente muestra con qué rapidez las debilidades en la valoración de la garantía pueden traducirse en pérdidas de activos que, de otro modo, serían líquidos. Como los activos prestados en los protocolos de préstamos provienen de fondos compartidos, los depositantes de un mercado afectado suelen ser las partes más expuestas en este tipo de drenajes; en hackeos comparables del pasado, algunos protocolos han reembolsado a los usuarios afectados, como hizo Euler Finance después de su exploit de 2023, por lo que cualquier plan de compensación por parte de Moonwell será un punto clave a seguir.