Moonwell trên Base bị thao túng giá tài sản thế chấp, thiệt hại lên tới 8,7 triệu USD

Theo CoinMarketCap, giao thức cho vay Moonwell trên mạng Base vừa ghi nhận một sự cố thao túng giá tài sản thế chấp. Kẻ tấn công đẩy giá token thanh khoản thấp MAMO lên cao, dùng làm tài sản đảm bảo để vay các tài sản có giá trị và thanh khoản tốt hơn, gây thiệt hại ước tính khoảng 8,7 triệu USD. Sau sự cố, Moonwell khẩn cấp siết tham số cho vay của thị trường Base, gần như chặn toàn bộ hoạt động vay mới. Cụ thể, giao thức hạ hạn mức vay của tất cả Core Markets trên Base xuống 1 wei, khiến việc mở khoản vay mới về thực tế không thể diễn ra. Moonwell cũng đưa trần cung (supply limits) của MAMO và WELL về 1 wei, trong khi giới hạn cung của các tài sản khác giữ nguyên. Hai công ty an ninh CertiK và PeckShield đều ước tính mức thiệt hại xấp xỉ 8,7 triệu USD. Trước đó, Blockaid theo dõi thấy dòng tiền rút ra 50,6 cbBTC từ thị trường mCBTC của giao thức, trị giá hơn 4 triệu USD tại thời điểm ghi nhận. Các bên phân tích cho biết vấn đề nằm ở cơ chế định giá, không phải lỗi trong mã hợp đồng. Đây không phải kiểu khai thác lỗ hổng smart contract thường thấy, mà là lợi dụng hạ tầng định giá: tận dụng thanh khoản mỏng của thị trường MAMO, kẻ tấn công đẩy giá token lên, sau đó dùng tài sản thế chấp bị "thổi giá" để vay các tài sản như cbBTC và USDC. PeckShield cho biết dòng tiền bị đánh cắp sau đó được gom về DAI. Theo một phân tích, kẻ tấn công chi khoảng 7 triệu USD để mua MAMO, rồi bán bớt vị thế thu hồi khoảng 3,2 triệu USD. Dù riêng giao dịch mua-bán chịu lỗ, phần tài sản vay được nhờ tài sản thế chấp bị định giá cao có giá trị lớn hơn, qua đó tạo lợi nhuận ròng. Sự cố một lần nữa làm nổi bật rủi ro khi DeFi lending phụ thuộc vào nguồn giá và độ sâu thanh khoản của tài sản thế chấp. Khi một tài sản thiếu thanh khoản, chỉ một lệnh mua tập trung cũng có thể nhanh chóng đẩy giá niêm yết lên cao; nếu giao thức thiếu cơ chế bảo vệ, hạn mức vay có thể bị nới phồng ngoài kiểm soát. Báo cáo cũng nhắc lại rằng những vụ việc tương tự không hiếm. Năm 2025, KiloEX từng bị tấn công do điểm yếu trong oracle giá, gây thiệt hại khoảng 7,5 triệu USD. Gần đây, Term Finance cũng ghi nhận một sự cố DeFi liên quan khoảng 8,5 triệu USD, cho thấy rủi ro giao thức không chỉ đến từ lỗ hổng mã nguồn. Moonwell cho biết vẫn đang điều tra sự cố ở thị trường MAMO. Các nhóm nghiên cứu bảo mật, gồm Blockaid và PeckShield, tiếp tục theo dõi các giao dịch liên quan; hiện chưa rõ khả năng thu hồi tài sản.