Moonwell de pe Base, vizat de un atac de manipulare a prețului: pierderi estimate la 8,7 mil. USD
Potrivit CoinMarketCap, protocolul de creditare Moonwell de pe rețeaua Base a suferit un incident de manipulare a prețului colateralului. Atacatorul a umflat cotația tokenului cu lichiditate redusă MAMO și l-a folosit drept garanție pentru a împrumuta active cu valoare mai mare, ceea ce a generat pierderi de aproximativ 8,7 milioane de dolari.
Moonwell a reacționat prin înăsprirea de urgență a parametrilor de creditare pentru piața Base, măsură care a blocat practic împrumuturile noi. Protocolul a redus limita de împrumut pentru toate Core Markets de pe Base la 1 wei, ceea ce împiedică efectiv deschiderea de împrumuturi noi. Totodată, a coborât plafoanele de depunere (supply limits) pentru MAMO și WELL la 1 wei, în timp ce limitele pentru celelalte active au rămas neschimbate.
Companiile de securitate CertiK și PeckShield au evaluat ambele pierderea la circa 8,7 milioane de dolari. Anterior, Blockaid a monitorizat o ieșire de 50,6 cbBTC din piața mCBTC a protocolului, evaluată la peste 4 milioane de dolari la momentul respectiv.
Conform informațiilor disponibile, problema ține de mecanismul de prețuire, nu de codul contractelor. Nu ar fi vorba de o exploatare clasică a unei vulnerabilități de smart contract, ci de abuzarea infrastructurii de preț. Profitând de lichiditatea redusă din piața MAMO, atacatorul a împins în sus prețul tokenului, apoi a folosit colateralul supraevaluat pentru a împrumuta active mai lichide, precum cbBTC și USDC. Ulterior, PeckShield a transmis că fondurile sustrase au fost consolidate în DAI.
O analiză indică faptul că atacatorul ar fi cheltuit aproximativ 7 milioane de dolari pentru a cumpăra MAMO, apoi a vândut o parte din poziție, recuperând circa 3,2 milioane de dolari. Deși tranzacțiile pe token au generat pierderi, valoarea activelor împrumutate pe baza colateralului umflat a fost mai mare, rezultatul final fiind un profit.
Incidentul readuce în atenție riscurile colateralului cu lichiditate redusă și dependența împrumuturilor DeFi de feed-urile de preț și de adâncimea pieței. Când un activ folosit drept garanție nu are suficientă lichiditate, o ordine concentrată de cumpărare poate crește rapid prețul afișat; în lipsa unor protecții adecvate, limitele de împrumut pot fi majorate artificial. Raportul amintește că, în 2025, KiloEX a fost atacat pe fondul unor slăbiciuni ale oracle-ului de preț, cu pierderi de aproximativ 7,5 milioane de dolari. De curând, Term Finance a trecut printr-un incident DeFi de circa 8,5 milioane de dolari, semn că riscurile nu se limitează la defecte de cod.
Moonwell afirmă că investighează în continuare incidentul din piața MAMO. Cercetători în securitate, inclusiv Blockaid și PeckShield, urmăresc tranzacțiile asociate, iar stadiul recuperării fondurilor rămâne neclar.