Moonwell touché par une attaque de manipulation d’oracle estimée à 9 M$ sur Base
Points clés
- •Un attaquant a fait monter le jeton MAMO, peu échangé, d’environ 0,01 $ à près de 0,47 $ via des marchés peu liquides, augmentant artificiellement la valeur du collatéral reconnue par Moonwell sur Base.
- •Les premières estimations situent l’extraction totale à près de 9 millions de dollars, dont au moins 50,6 cbBTC d’une valeur de plus de 4 millions de dollars retirés du marché cbBTC.
- •L’attaque n’a nécessité ni vol de clés privées ni compromission du consensus de Base ; les pertes provenaient de pools de prêt partagés financés par les dépôts d’autres utilisateurs de Moonwell.
- •Moonwell a déjà connu plus tôt cette année une mauvaise configuration d’oracle cbETH qui a produit des valorisations incorrectes et provoqué des liquidations sur Base.
- •L’exploit s’ajoute à une série d’attaques d’oracle en 2026, dont la perte d’environ 9,05 millions de dollars de Bonzo Lend en juillet et un exploit de 915 000 dollars chez 42DAO.

Moonwell a été touché par une attaque de manipulation d’oracle estimée à 9 millions de dollars sur Base, après que des exploitants ont gonflé le prix du jeton de collatéral MAMO, peu échangé, et utilisé cette valorisation artificielle pour emprunter des actifs de plus grande valeur auprès du protocole de prêt, selon une analyse de sécurité blockchain partagée par Blockaid.
L’attaque a fait passer MAMO d’environ 0,01 $ à près de 0,47 $ via des marchés peu liquides avant que ce prix élevé n’entre dans les calculs de collatéral de Moonwell. Les premières transactions ont extrait des actifs cbBTC, USDC, wstETH et adossés à ETH des pools de prêt partagés du protocole.
Au moins 50,6 cbBTC, d’une valeur de plus de 4 millions de dollars, ont été retirés du marché cbBTC pendant l’attaque. Des emprunts supplémentaires sur les marchés affectés ont porté les premières estimations du total extrait vers 9 millions de dollars, tandis que les enquêteurs continuaient à tracer les transactions sur Base.
Pour les utilisateurs de Base et les autres prêteurs, l’incident rappelle que les données d’oracle peuvent compter autant que le code des smart contracts : lorsqu’un marché peu liquide est accepté comme collatéral, une variation brutale du prix peut modifier la capacité d’emprunt avant que le protocole ne puisse réagir. En pratique, ce risque se répercute sur des pools de liquidité partagés, ce qui explique pourquoi les actifs empruntés provenaient des dépôts d’autres utilisateurs de Moonwell plutôt que de portefeuilles compromis.
La hausse du prix de MAMO a accru la capacité d’emprunt
Moonwell permet d’utiliser MAMO comme collatéral sur Base avec un facteur de collatéral de 50 %, un plafond d’offre de 20 millions de MAMO et un plafond d’emprunt de 3 millions de MAMO, selon les paramètres de risque publiés du protocole.
Cette configuration signifiait qu’une forte hausse du prix oracle de MAMO augmentait immédiatement la valeur en dollars attribuée au collatéral de l’attaquant. Une fois MAMO évalué près de 0,47 $ au lieu d’environ 0,01 $, la même position en jetons pouvait soutenir des prêts nettement plus importants.
Les actifs empruntés provenaient de la liquidité fournie par d’autres utilisateurs de Moonwell. L’attaquant n’avait pas besoin de compromettre des clés privées ni de briser le consensus de Base ; l’extraction reposait sur la manipulation du prix utilisé pour évaluer le collatéral et sur un emprunt adossé à cette valorisation faussée avant que le marché ne puisse se corriger.
MAMO figurait déjà parmi les marchés Base les plus utilisés de Moonwell. Au cours de la semaine se terminant le 20 août, les emprunts de MAMO ont représenté en moyenne 84,86 % de son plafond de 3 millions de jetons, selon des données du forum.
Moonwell a déjà été confronté à des problèmes d’oracle
Moonwell a dû faire face plus tôt cette année à une autre défaillance de tarification, lorsqu’une configuration d’oracle cbETH a produit des valorisations incorrectes et provoqué des liquidations sur Base. Le protocole a ensuite rétabli son ancien modèle de tarification cbETH tout en discutant d’une compensation pour les emprunteurs affectés.
La manipulation d’oracle a également touché d’autres marchés de prêt en 2026. Bonzo Lend a perdu environ 9,05 millions de dollars en juillet après qu’un prix SAUCE manipulé a permis à un attaquant d’emprunter des millions de dollars en USDC et en HBAR enveloppé contre un collatéral ne valant que quelques dollars.
Un autre exploit d’oracle de 915 000 dollars chez 42DAO a utilisé un prix BTCB anormal pour déclencher des liquidations après que le protocole a accepté cette valeur sans contrôles de déviation suffisants.
Les pools de prêt de Base absorbent l’extraction
Moonwell est l’une des plus grandes applications de prêt sur Base, avec des marchés distincts pour USDC, WETH, cbBTC, wstETH et d’autres actifs de collatéral et d’emprunt. L’attaque a affecté la liquidité disponible via ces marchés partagés plutôt que les portefeuilles des utilisateurs directement.
La seule branche cbBTC a retiré plus de 4 millions de dollars de liquidité adossée au Bitcoin, tandis que les transactions restantes ciblaient USDC et des actifs liés à Ethereum alors que la valorisation MAMO manipulée restait active.
L’incident est survenu quatre jours après que KiiChain a interrompu son réseau à la suite d’un autre exploit du module EVM, ajoutant une nouvelle perte importante à une série concentrée d’attaques de protocoles en août.
La configuration Base publiée de Moonwell indique un facteur de collatéral de MAMO de 50 %, avec un plafond de marché fixé à 20 millions de MAMO fournis et 3 millions de MAMO empruntés.
Cet article a d’abord été publié par Crypto Adventure.