Moonwell getroffen door exploit van $8,7 miljoen op Base na prijsmanipulatie van MAMO
Belangrijkste punten
- •Beveiligingsonderzoekers zeggen dat de aanval MAMO-prijsmanipulatie gebruikte om de onderpandwaarde op te blazen en grotere leningen vrij te maken.
- •De naar verluidt uit Moonwell weggehaalde activa omvatten cbBTC, USDC, wstETH en ETH.
- •Vroege monitoring liet zien dat meer dan $4 miljoen aan cbBTC het protocol verliet, en latere schattingen brachten de totale schade op bijna $8,7 miljoen.
- •Moonwell begon een onderzoek naar de getroffen MAMO Core Market en nam stappen om verdere leningen te beperken.
- •De gestolen activa zouden zijn samengevoegd in DAI, terwijl onderzoekers de geldstromen blijven traceren en het falende prijsmechanisme beoordelen.

Moonwell, een gedecentraliseerd leenprotocol dat op Base draait, werd op 27 augustus uitgebuit bij een aanval die naar schatting $8,7 miljoen aan activa wegsluisde. Beveiligingsonderzoekers koppelden het incident aan de manipulatie van MAMO, een dun verhandelde token die als onderpand wordt geaccepteerd in een van Moonwell's leenmarkten.
De aanval onderstreept een terugkerend risico in gedecentraliseerde financiën: wanneer onderpandwaarden worden afgeleid van activa met lage liquiditeit, kunnen aanvallers kunstmatige leencapaciteit creëren. Manipulatie van prijsvaststellingsorakels is een goed gedocumenteerde exploitcategorie; het incident bij Mango Markets in 2022 volgde een vergelijkbare aanpak door de waarde van een dun verhandelde token op te drijven om daartegen meer liquide activa te lenen.
Hoe de aanval zich ontvouwde
Volgens beveiligingsonderzoekers manipuleerde de aanvaller de onderpandprijs van MAMO en leende daarna meer liquide activa van Moonwell op basis van de opgeblazen waardering. De weggehaalde activa zouden onder meer cbBTC (Coinbase Wrapped Bitcoin), USDC, wstETH (een gewrapte vorm van gestakete Ether) en ETH hebben omvat.
Vroege blockchainmonitoring ontdekte dat tijdens de aanval meer dan $4 miljoen aan cbBTC uit het protocol verdween. Latere tracking bracht het geschatte totale verlies op bijna $8,7 miljoen.
Het incident lijkt te zijn veroorzaakt door een oracle- of prijsstellingszwakte in plaats van door een traditionele diefstal van smart-contractcode. Door de marktwaarde van MAMO op te drijven, liet de aanvaller relatief goedkoop onderpand aanzienlijk waardevoller lijken binnen het leenstelsel. Omdat een dunne markt met relatief weinig kapitaal naar extreme prijzen kan worden geduwd, kan zo'n waarderingsverschil ontstaan voordat risicoparameters of marktpartijen kunnen reageren.
Reactie van Moonwell
Moonwell begon met een onderzoek naar de getroffen MAMO Core Market en trof voorzorgsmaatregelen om aanvullende leningen te beperken. De reactie onderstreept het belang van het isoleren van gecompromitteerde onderpandmarkten voordat er nog meer middelen uit een leenprotocol kunnen wegvloeien; het isoleren van één getroffen markt, in plaats van het pauzeren van het volledige protocol, is een gangbare inperkingsmaatregel voor leenplatforms.
Het incident roept ook vragen op over risicobeheersing voor activa met lage liquiditeit. Leenplatforms berekenen de leencapaciteit doorgaans op basis van onderpandwaarden en onderpandfactoren. Als een prijstoevoer sterk kan worden bewogen door beperkte marktliquiditeit, kunnen aanvallers de opgeblazen waardering benutten voordat het systeem kan reageren. Gebeurtenissen van dit type hebben leenprotocollen in het verleden ertoe aangezet om opnieuw te kijken naar welk onderpand zij toelaten en om limieten, onderpandfactoren en oracle-configuraties aan te scherpen.
Het bedrag van $8,7 miljoen kan nog veranderen naarmate blockchainonderzoekers aanvullende transacties traceren en het definitieve weggenomen bedrag vaststellen. De gestolen activa zijn naar verluidt samengevoegd in DAI, de aan de dollar gekoppelde stablecoin van MakerDAO, terwijl beveiligingsteams de bijbehorende adressen blijven volgen. Open vragen zijn nu onder meer welk prijsmechanisme faalde, hoe Moonwell de getroffen MAMO-markt en de leveranciers ervan zal behandelen, en of on-chain tracing de middelen koppelt aan een exchange of dienst die deze kan bevriezen.
De exploit bij Moonwell vergroot de aandacht voor DeFi-leenprotocollen en hun afhankelijkheid van marktprijzen. Voor gebruikers laat het incident zien hoe snel zwakheden in onderpandwaardering kunnen leiden tot verliezen van anderszins liquide activa. Omdat geleende activa in leenprotocollen uit gedeelde pools komen, zijn depositanten in een getroffen markt doorgaans het meest blootgesteld bij zulke onttrekkingen; in eerdere vergelijkbare hacks hebben sommige protocollen getroffen gebruikers vergoed, zoals Euler Finance deed na de exploit in 2023, waardoor elk mogelijk vergoedingsplan van Moonwell een belangrijk aandachtspunt is.