Moonwell getroffen door geschatte orakelmanipulatie-aanval van $9 miljoen op Base
Belangrijkste punten
- •Een aanvaller blies de dun verhandelde token MAMO via markten met lage liquiditeit op van ongeveer $0,01 naar bijna $0,47, waardoor de onderpandwaarde die Moonwell op Base erkende kunstmatig werd verhoogd.
- •Vroege schattingen plaatsen de totale extractie rond $9 miljoen, inclusief minstens 50,6 cbBTC ter waarde van meer dan $4 miljoen dat uit de cbBTC-markt werd weggehaald.
- •Voor de aanval waren geen gestolen privésleutels of een breuk van de Base-consensus nodig; de verliezen kwamen uit gedeelde uitleenpools die waren gevuld met stortingen van andere Moonwell-gebruikers.
- •Moonwell kreeg eerder dit jaar al te maken met een verkeerd geconfigureerd cbETH-orakel dat onjuiste waarderingen opleverde en gedwongen liquidaties op Base veroorzaakte.
- •De exploit voegt zich bij een reeks orakelaanvallen in 2026, waaronder het verlies van ongeveer $9,05 miljoen bij Bonzo Lend in juli en een exploit van $915.000 bij 42DAO.

Moonwell is getroffen door een geschatte orakelmanipulatie-aanval van $9 miljoen op Base, nadat exploiters de prijs van de dun verhandelde onderpandtoken MAMO opbliezen en de kunstmatige waardering gebruikten om waardevollere activa te lenen van het uitleenprotocol, volgens blockchainbeveiligingsanalyse gedeeld door Blockaid.
De aanval duwde MAMO via markten met lage liquiditeit van ongeveer $0,01 naar bijna $0,47 omhoog, voordat de verhoogde prijs doorsijpelde in de onderpandberekeningen van Moonwell. Vroege transacties haalden cbBTC, USDC, wstETH en op ETH gebaseerde activa weg uit de gedeelde uitleenpools van het protocol.
Tijdens de aanval werd minstens 50,6 cbBTC ter waarde van meer dan $4 miljoen uit de cbBTC-markt weggehaald. Aanvullende leningen in de getroffen markten dreven vroege schattingen van de totale extractie richting $9 miljoen, terwijl onderzoekers de Base-transacties bleven natrekken.
Voor gebruikers van Base en andere geldverstrekkers is het incident een herinnering dat orakelinputs net zo belangrijk kunnen zijn als smartcontractcode: wanneer een dun verhandelde markt als onderpand wordt geaccepteerd, kan een plotselinge prijsbeweging de leenkracht veranderen voordat het protocol kan reageren. In de praktijk komt dat risico neer op gedeelde liquiditeitspools, en daarom kwamen de geleende activa uit stortingen van andere Moonwell-gebruikers in plaats van uit gehackte wallets.
MAMO-prijsstijging vergrootte de leenkracht
Moonwell staat op Base toe dat MAMO als onderpand wordt gebruikt met een onderpandfactor van 50%, een leveringsplafond van 20 miljoen MAMO en een leenplafond van 3 miljoen MAMO, volgens de gepubliceerde risicoparameters van het protocol.
Die configuratie betekende dat een scherpe stijging van de orakelprijs van MAMO onmiddellijk de dollarwaarde verhoogde die aan het onderpand van de aanvaller werd toegekend. Zodra MAMO rond $0,47 werd gewaardeerd in plaats van ongeveer $0,01, kon dezelfde tokenpositie aanzienlijk grotere leningen dragen.
De geleende activa kwamen uit liquiditeit die door andere Moonwell-gebruikers was aangeleverd. De aanvaller hoefde geen privésleutels te bemachtigen of de consensus van Base te breken; de extractie hing af van het manipuleren van de prijs die werd gebruikt om onderpand te waarderen en het lenen tegen die vertekende waardering voordat de markt kon corrigeren.
MAMO was al een van de intensiever benutte Base-markten van Moonwell. In de week die eindigde op 20 augustus bedroeg het uitstaande geleende bedrag van MAMO gemiddeld 84,86% van het plafond van 3 miljoen tokens, zo toonden forumdata aan.
Moonwell kreeg eerder te maken met orakelproblemen
Moonwell kreeg eerder dit jaar te maken met een afzonderlijke prijzfout, toen een cbETH-orakelconfiguratie onjuiste waarderingen opleverde en gedwongen liquidaties op Base veroorzaakte. Het protocol herstelde later zijn eerdere cbETH-prijsmodel, terwijl het compensatie voor getroffen leners besprak.
Orakelmanipulatie trof in 2026 ook andere uitleenmarkten. Bonzo Lend verloor in juli ongeveer $9,05 miljoen nadat een gemanipuleerde SAUCE-prijs een aanvaller in staat stelde miljoenen dollars aan USDC en wrapped HBAR te lenen tegen onderpand van slechts een paar dollar.
Een afzonderlijke orakelexploit van $915.000 bij 42DAO gebruikte een abnormale BTCB-prijs om liquidaties te triggeren, nadat het protocol de waarde had geaccepteerd zonder voldoende afwijkingscontroles.
Uitleenpools op Base nemen de extractie op
Moonwell is een van de grootste uitleentoepassingen op Base, met afzonderlijke markten voor USDC, WETH, cbBTC, wstETH en andere onderpand- en leenactiva. De aanval trof de liquiditeit die via die gedeelde markten beschikbaar was, in plaats van direct de wallets van gebruikers.
Alleen het cbBTC-traject verwijderde al meer dan $4 miljoen aan met Bitcoin gedekte liquiditeit, terwijl de overige transacties zich richtten op USDC en aan Ethereum gekoppelde activa, zolang de gemanipuleerde MAMO-waardering actief bleef.
Het incident vond plaats vier dagen nadat KiiChain zijn netwerk had stilgezet naar aanleiding van een afzonderlijke exploit in een EVM-module, waarmee wederom een groot verlies werd toegevoegd aan een geconcentreerde reeks protocolaanvallen in augustus.
De gepubliceerde Base-configuratie van Moonwell vermeldt een MAMO-onderpandfactor van 50%, waarbij de markt is afgetopt op 20 miljoen MAMO aan geleverde tokens en 3 miljoen MAMO aan geleende tokens.
Dit artikel werd voor het eerst gepubliceerd door Crypto Adventure.