НовостиКриптовалютыMoonwell пострадал от эксплойта на 8,7 млн долларов в сети Base после манипуляции ценой MAMO

Moonwell пострадал от эксплойта на 8,7 млн долларов в сети Base после манипуляции ценой MAMO

Автор: CryptoMeter io·

Ключевые выводы

  • По данным специалистов по безопасности, в атаке была использована манипуляция ценой MAMO для завышения стоимости залога и получения доступа к более крупным заимствованиям.
  • Среди активов, похищенных, как сообщается, из Moonwell, — cbBTC, USDC, wstETH и ETH.
  • Ранний мониторинг показал вывод из протокола более 4 млн долларов в cbBTC, а последующие оценки определили общий объём потерь примерно в 8,7 млн долларов.
  • Moonwell начал расследование затронутого рынка MAMO Core Market и принял меры по ограничению дальнейших заимствований.
  • Похищенные активы, как сообщается, были консолидированы в DAI; исследователи всё ещё отслеживают средства и изучают механизм ценообразования, который дал сбой.
Moonwell пострадал от эксплойта на 8,7 млн долларов в сети Base после манипуляции ценой MAMO

Moonwell — децентрализованный протокол кредитования, построенный на Base, сети Ethereum второго уровня, разработанной Coinbase, — 27 августа подвергся эксплойту, в результате которого было похищено около 8,7 млн долларов в активах. Специалисты по безопасности связали инцидент с манипуляцией ценой токена MAMO — низколиквидного актива, принимаемого в качестве залога на одном из кредитных рынков Moonwell.

Атака подчёркивает повторяющийся риск в децентрализованных финансах: когда стоимость залога рассчитывается на основе низколиквидных активов, злоумышленники могут создавать искусственную кредитную мощность. Манипуляции ценовыми оракулами — хорошо задокументированный класс эксплойтов; инцидент с Mango Markets в 2022 году развивался по похожей схеме: завышение стоимости низколиквидного токена для заимствования под него более ликвидных активов.

Как развивалась атака

По данным специалистов по безопасности, злоумышленник манипулировал залоговой ценой MAMO, а затем использовал завышенную оценку, чтобы занять у Moonwell более ликвидные активы. Среди похищенных активов, как сообщается, были cbBTC (Coinbase Wrapped Bitcoin), USDC, wstETH (обёрнутая версия стейкнутого эфира) и ETH.

Ранний мониторинг блокчейна зафиксировал, что во время атаки из протокола было выведено более 4 млн долларов в cbBTC. Последующее отслеживание позволило оценить общий объём потерь примерно в 8,7 млн долларов.

Инцидент, по всей видимости, связан с уязвимостью оракула или механизма ценообразования, а не с классической кражей через код смарт-контрактов. Повышая рыночную стоимость MAMO, злоумышленник добился того, чтобы относительно дешёвый залог выглядел в кредитной системе значительно более ценным. Поскольку тонкий рынок можно сдвинуть к экстремальным ценам при относительно небольшом капитале, такой разрыв в оценке может образоваться до того, как параметры риска или участники рынка успеют отреагировать.

Реакция Moonwell

Moonwell начал расследование по затронутому рынку MAMO Core Market и принял превентивные меры для ограничения дополнительного заимствования. Такая реакция подчёркивает важность изоляции скомпрометированных залоговых рынков до того, как из кредитного протокола смогут выйти дополнительные средства; изоляция одного затронутого рынка вместо приостановки всего протокола — распространённый подход к локализации инцидента у кредитных платформ.

Инцидент также поднимает вопросы контроля рисков в отношении низколиквидных активов. Кредитные платформы обычно рассчитывают кредитную мощность исходя из стоимости залога и коэффициентов залога. Если ценовой поток можно резко сдвинуть через ограниченную рыночную ликвидность, злоумышленники могут воспользоваться завышенной оценкой до того, как система среагирует. Подобные инциденты в прошлом побуждали кредитные протоколы пересматривать перечень принимаемых залоговых активов и ужесточать лимиты, коэффициенты залога и конфигурации оракулов.

Цифра в 8,7 млн долларов может измениться по мере того, как исследователи блокчейна отслеживают дополнительные транзакции и определяют итоговую сумму похищенного. По сообщениям, похищенные активы были консолидированы в DAI — стейблкоин MakerDAO, привязанный к доллару, — а команды безопасности продолжают следить за связанными адресами. Среди открытых вопросов — какой именно механизм ценообразования дал сбой, как Moonwell поступит с затронутым рынком MAMO и его поставщиками ликвидности, а также позволит ли отслеживание в блокчейне связать средства с какой-либо биржей или сервисом, способными их заморозить.

Эксплойт Moonwell усиливает растущее внимание к кредитным протоколам DeFi и их зависимости от рыночного ценообразования. Для пользователей инцидент демонстрирует, как быстро уязвимости в оценке залога могут оборачиваться потерями изначально ликвидных активов. Поскольку заимствуемые в кредитных протоколах активы поступают из общих пулов, вкладчики на затронутом рынке, как правило, оказываются наиболее уязвимой стороной в подобных хищениях; в прошлом после сопоставимых взломов некоторые протоколы возмещали потери пострадавшим пользователям — как это сделал Euler Finance после эксплойта в 2023 году, — поэтому любой план компенсаций от Moonwell станет ключевым моментом для наблюдения.