NotizieCryptoMoonwell colpito da un attacco di manipolazione dell’oracolo da $9M su Base

Moonwell colpito da un attacco di manipolazione dell’oracolo da $9M su Base

Autore: Crypto Adventure·

Punti chiave

  • Un attaccante ha gonfiato il token MAMO, scambiato in modo sottile, da circa $0.01 a quasi $0.47 attraverso mercati a bassa liquidità, aumentando artificialmente il valore del collaterale riconosciuto da Moonwell su Base.
  • Le stime iniziali collocano l’estrazione totale vicino a $9 million, incluso almeno 50.6 cbBTC per un valore superiore a $4 million rimosso dal mercato cbBTC.
  • L’attacco non ha richiesto chiavi private rubate né una violazione del consenso di Base; le perdite sono derivate da pool di lending condivisi finanziati dai depositi di altri utenti di Moonwell.
  • Moonwell aveva già registrato all’inizio di quest’anno una configurazione errata dell’oracolo cbETH che aveva prodotto valutazioni scorrette e forzato liquidazioni su Base.
  • L’exploit si aggiunge a una serie di attacchi agli oracoli nel 2026, incluso il calo di circa $9.05 million di Bonzo Lend a July e l’exploit da $915,000 su 42DAO.
Moonwell colpito da un attacco di manipolazione dell’oracolo da $9M su Base

Moonwell è stato colpito da un attacco di manipolazione dell’oracolo stimato in $9 million su Base, dopo che gli exploiters hanno gonfiato il prezzo del token di collaterale MAMO, scambiato in modo sottile, e hanno usato la valutazione artificiale per prendere in prestito asset di valore superiore dal protocollo di lending, secondo un’analisi di sicurezza blockchain condivisa da Blockaid.

L’attacco ha spinto MAMO da circa $0.01 a quasi $0.47 attraverso mercati a bassa liquidità prima che il prezzo elevato entrasse nei calcoli del collaterale di Moonwell. Le prime transazioni hanno sottratto cbBTC, USDC, wstETH e asset garantiti da ETH dai pool di lending condivisi del protocollo.

Almeno 50.6 cbBTC, per un valore superiore a $4 million, è stato rimosso dal mercato cbBTC durante l’attacco. Ulteriori prestiti nei mercati colpiti hanno portato le stime iniziali dell’estrazione totale verso $9 million mentre gli investigatori continuavano a tracciare le transazioni su Base.

Per gli utenti di Base e gli altri prestatori, l’episodio ricorda che gli input dell’oracolo possono contare quanto il codice degli smart contract: quando un mercato poco profondo viene accettato come collaterale, un movimento improvviso del prezzo può modificare la capacità di prestito prima che il protocollo possa reagire. In pratica, questo rischio ricade sui pool di liquidità condivisi, motivo per cui gli asset presi in prestito provenivano dai depositi forniti da altri utenti di Moonwell e non da wallet compromessi.

Il rialzo di prezzo di MAMO ha aumentato il potere di prestito

Moonwell consente l’uso di MAMO come collaterale su Base con un collateral factor del 50%, un supply cap di 20 million MAMO e un borrow cap di 3 million MAMO, secondo i parametri di rischio pubblicati dal protocollo.

Questa configurazione significava che un forte aumento del prezzo dell’oracolo di MAMO incrementava immediatamente il valore in dollari assegnato al collaterale dell’attaccante. Una volta che MAMO è stato valutato vicino a $0.47 invece di circa $0.01, la stessa posizione in token poteva sostenere prestiti molto più elevati.

Gli asset presi in prestito provenivano dalla liquidità fornita da altri utenti di Moonwell. L’attaccante non aveva bisogno di compromettere chiavi private o di violare il consenso di Base; l’estrazione si basava sulla manipolazione del prezzo usato per valutare il collaterale e sul prestito contro quella valutazione distorta prima che il mercato potesse correggersi.

MAMO era già uno dei mercati Base più utilizzati di Moonwell. Nella settimana terminata il 20 August, i prestiti in MAMO hanno registrato una media dell’84.86% del suo cap di 3 million token, come mostrano i dati del forum.

Moonwell ha affrontato in precedenza problemi di oracolo

Moonwell ha dovuto gestire un altro guasto di pricing all’inizio di quest’anno, quando una configurazione dell’oracolo cbETH ha prodotto valutazioni errate e ha forzato liquidazioni su Base. In seguito il protocollo è passato a ripristinare il precedente modello di pricing di cbETH mentre discuteva un compenso per i prestatori colpiti.

La manipolazione degli oracoli ha colpito anche altri mercati di lending nel 2026. Bonzo Lend ha perso circa $9.05 million a July dopo che un prezzo SAUCE manipolato ha permesso a un attaccante di prendere in prestito milioni di dollari in USDC e wrapped HBAR contro un collaterale del valore di pochi dollari.

Un separato exploit di oracolo da $915,000 su 42DAO ha usato un prezzo BTCB anomalo per attivare liquidazioni dopo che il protocollo ha accettato il valore senza controlli di deviazione sufficienti.

I pool di lending di Base assorbono l’estrazione

Moonwell è una delle più grandi applicazioni di lending su Base, con mercati distinti per USDC, WETH, cbBTC, wstETH e altri asset di collaterale e di prestito. L’attacco ha colpito la liquidità disponibile attraverso quei mercati condivisi piuttosto che i wallet degli utenti direttamente.

La sola componente cbBTC ha rimosso più di $4 million di liquidità garantita da Bitcoin, mentre le transazioni rimanenti hanno preso di mira USDC e asset collegati a Ethereum mentre la valutazione manipolata di MAMO restava attiva.

L’episodio è arrivato quattro giorni dopo che KiiChain ha sospeso la sua rete in seguito a un separato exploit del modulo EVM, aggiungendo un’altra perdita significativa a una fase concentrata di attacchi ai protocolli in August.

La configurazione Base pubblicata da Moonwell indica il collateral factor di MAMO al 50%, con il mercato limitato a 20 million MAMO forniti e 3 million MAMO presi in prestito.

Questo articolo è stato pubblicato per la prima volta da Crypto Adventure.