Moonwell victime d'une exploitation de 8,7 millions de dollars sur Base après une manipulation du prix de MAMO
Points clés
- •Des chercheurs en sécurité affirment que l'attaque a utilisé une manipulation du prix de MAMO pour gonfler la valeur du collatéral et débloquer des emprunts plus importants.
- •Les actifs prétendument dérobés à Moonwell comprenaient cbBTC, USDC, wstETH et ETH.
- •Les premières surveillances ont montré plus de 4 millions de dollars de cbBTC quittant le protocole, et des estimations ultérieures ont porté les pertes totales à près de 8,7 millions de dollars.
- •Moonwell a commencé à enquêter sur le MAMO Core Market affecté et a pris des mesures pour restreindre les emprunts supplémentaires.
- •Les actifs volés auraient été consolidés en DAI, et les enquêteurs poursuivent le traçage des fonds tout en examinant le mécanisme de tarification défaillant.

Moonwell, un protocole de prêt décentralisé construit sur Base, le réseau de couche 2 d'Ethereum développé par Coinbase, a été exploité le 27 août lors d'une attaque qui a drainé environ 8,7 millions de dollars d'actifs. Des chercheurs en sécurité ont relié l'incident à la manipulation de MAMO, un token peu échangé accepté en collatéral dans l'un des marchés de prêt de Moonwell.
L'attaque met en évidence un risque récurrent dans la finance décentralisée : lorsque la valeur des collatéraux est dérivée d'actifs à faible liquidité, des attaquants peuvent créer un pouvoir d'emprunt artificiel. La manipulation d'oracle de prix est une classe d'exploitation bien documentée ; l'incident Mango Markets de 2022 a suivi une logique similaire en gonflant la valeur d'un token peu liquide pour emprunter davantage d'actifs liquides contre celui-ci.
Comment l'attaque s'est déroulée
Selon les chercheurs en sécurité, l'attaquant a manipulé le prix du collatéral MAMO, puis a emprunté des actifs plus liquides auprès de Moonwell en s'appuyant sur cette valorisation gonflée. Les actifs emportés comprenaient apparemment cbBTC (Coinbase Wrapped Bitcoin), USDC, wstETH (une version wrapped d'Ether staké) et ETH.
Une surveillance initiale de la blockchain a détecté plus de 4 millions de dollars de cbBTC sortant du protocole pendant l'attaque. Un suivi ultérieur a estimé la perte totale à environ 8,7 millions de dollars.
L'incident semble provenir d'une faiblesse d'oracle ou de tarification plutôt que d'un vol classique de code de smart contract. En faisant monter la valeur de marché de MAMO, l'attaquant a pu faire apparaître un collatéral relativement peu coûteux comme beaucoup plus précieux au sein du système de prêt. Comme un marché étroit peut être poussé à des prix extrêmes avec relativement peu de capital, un tel écart de valorisation peut apparaître avant que les paramètres de risque ou les participants du marché ne puissent réagir.
Réponse de Moonwell
Moonwell a commencé à enquêter sur le MAMO Core Market affecté et a pris des mesures de précaution pour limiter les emprunts supplémentaires. Cette réponse souligne l'importance d'isoler les marchés de collatéral compromis avant que d'autres fonds ne quittent un protocole de prêt ; isoler un marché touché, plutôt que de suspendre l'ensemble du protocole, est une approche de confinement courante pour les plateformes de prêt.
L'incident soulève également des questions sur les contrôles de risque applicables aux actifs peu liquides. Les plateformes de prêt calculent généralement la capacité d'emprunt à partir de la valeur du collatéral et des facteurs de collatéral. Si un flux de prix peut être déplacé brusquement dans un marché à faible liquidité, des attaquants peuvent exploiter cette valorisation gonflée avant que le système ne réagisse. Les incidents de ce type ont historiquement conduit les protocoles de prêt à réexaminer les collatéraux listés et à resserrer les plafonds, les facteurs de collatéral et les configurations d'oracle.
L'estimation de 8,7 millions de dollars pourrait évoluer à mesure que les enquêteurs blockchain retracent des transactions supplémentaires et déterminent le montant final extrait. Les actifs volés auraient été consolidés en DAI, le stablecoin adossé au dollar de MakerDAO, tandis que les équipes de sécurité continuent de surveiller les adresses associées. Les questions en suspens concernent désormais le mécanisme de tarification défaillant, la manière dont Moonwell traitera le marché MAMO touché et ses fournisseurs, ainsi que la possibilité qu'une analyse on-chain relie les fonds à une plateforme ou un service en mesure de les geler.
L'exploitation de Moonwell s'ajoute à l'examen croissant des protocoles de prêt DeFi et de leur dépendance aux prix du marché. Pour les utilisateurs, l'incident montre à quelle vitesse des faiblesses dans la valorisation du collatéral peuvent se traduire par des pertes d'actifs autrement liquides. Comme les actifs empruntés dans les protocoles de prêt proviennent de pools partagés, les déposants d'un marché touché sont généralement les parties les plus exposées dans ce type de prélèvement ; lors de piratages comparables par le passé, certains protocoles ont remboursé les utilisateurs affectés, comme Euler Finance après son exploitation de 2023, ce qui fait de tout plan de remboursement de Moonwell un point à surveiller de près.