27 августа Moonwell на Base подвергся атаке, ставшей уже третьим инцидентом безопасности за девять месяцев . Этот инцидент стал третьим по счёту за девять месяцев и продемонстрировал ту же уязвимость: низколиквидный актив получает доступ к значимым действиям протокола.
Ключевая деталь — второй множитель: Атака не ограничилась манипуляцией оракулом. Постмортем зафиксировал, что 53 393 290 MAMO поступили в контракт через прямой перевод (direct transfer), минуя функцию депозита. Это не вызвало события Mint и не изменило предложение mMAMO, но повысило обменный курс (exchange rate) с 0,020513 до 0,075460 — в 3,6788 раза .
Комбинированный эффект: Оба множителя сработали вместе: цена оракула выросла в 40,7 раза, а обменный курс — в 3,68 раза. В результате долларовая стоимость каждой расписки mMAMO выросла примерно в 150 раз . Это позволило атакующему занять около $10–11 млн против залога, который без второго рычага не дал бы и близко такой возможности.
Стоимость атаки: ExVul оценил, что атакующий потратил около $7 млн** на покупку MAMO для манипуляции ценой, затем продал примерно **$3,2 млн обратно, понеся убыток около **$3,8 млн** на самих токен-трейдах. Это был **рассчитанный убыток**, позволивший занять ~$10 млн реальных активов, с чистым результатом около $6 млн .
Судьба средств: Украденные активы были конвертированы в DAI (не поддающийся заморозке стейблкоин) и консолидированы на одном Ethereum-адресе, начинающемся с 0xD71d . Первоначальное финансирование атаки, вероятно, прошло через Tornado Cash .
Три инцидента Moonwell за девять месяцев — это не совпадение, а системная проблема дизайна.
Механика атаки: двойной рычаг
Согласно постмортему Moonwell, цена MAMO на оракуле выросла с $0,010597** до пика **$0,43127363 — примерно в 40 раз. Максимальная цена, которую Moonwell принял как валидную, составила $0,40248571 . Что дало возможность использовать использовал раздутый токен как залог для займа cbBTC .Ключевая деталь — второй множитель: Атака не ограничилась манипуляцией оракулом. Постмортем зафиксировал, что 53 393 290 MAMO поступили в контракт через прямой перевод (direct transfer), минуя функцию депозита. Это не вызвало события Mint и не изменило предложение mMAMO, но повысило обменный курс (exchange rate) с 0,020513 до 0,075460 — в 3,6788 раза .
Комбинированный эффект: Оба множителя сработали вместе: цена оракула выросла в 40,7 раза, а обменный курс — в 3,68 раза. В результате долларовая стоимость каждой расписки mMAMO выросла примерно в 150 раз . Это позволило атакующему занять около $10–11 млн против залога, который без второго рычага не дал бы и близко такой возможности.
Масштаб потерь
Заимствованные активы: Атакующий занял не только cbBTC, но также WETH, USDC и wstETH из четырёх рынков . Общая сумма займов, по данным постмортема, составила $11 028 762 в период с 06:09:45 до 09:30:13 UTC 27 августа .Стоимость атаки: ExVul оценил, что атакующий потратил около $7 млн** на покупку MAMO для манипуляции ценой, затем продал примерно **$3,2 млн обратно, понеся убыток около **$3,8 млн** на самих токен-трейдах. Это был **рассчитанный убыток**, позволивший занять ~$10 млн реальных активов, с чистым результатом около $6 млн .
Судьба средств: Украденные активы были конвертированы в DAI (не поддающийся заморозке стейблкоин) и консолидированы на одном Ethereum-адресе, начинающемся с 0xD71d . Первоначальное финансирование атаки, вероятно, прошло через Tornado Cash .
Реакция Moonwell
Экстренные меры:- Borrow caps для всех Core Markets на Base снижены до 1 wei — smallest unit of ether, что фактически блокирует новые займы .
- Supply caps для MAMO и WELL также снижены до 1 wei .
- Moonwell заявил, что расследование продолжается .
- TVL Moonwell упал с $71,76 млн** (27 августа) до **$44,70 млн (28 августа) — −37,7% .
- TVL на Base упал с $68,44 млн** до **$41,70 млн — −39,1% .
- Остаточный долг в $9,13 млн составляет 13,3% от общего объёма поставок на Base за предыдущий день .
- WELL (управляющий токен Moonwell): первоначально вырос до ~$0,0048, затем упал ниже $0,0035 — колебание почти 30% за день .
- MAMO: упал примерно на 9% за 24 часа .
Серия инцидентов
Это третий инцидент безопасности Moonwell за девять месяцев, и все три были связаны с проблемами ценообразования :- Ноябрь 2025: манипуляция спотовой ценой, классифицированная как oracle manipulation .
- Февраль 2026: ошибка конфигурации оракула cbETH, оценившего актив в **$1,12** вместо ~$2 200, что создало $1,78 млн безнадёжного долга . Этот инцидент привлёк дополнительное внимание, так как в изменениях кода значился Claude Opus 4.6 от Anthropic как соавтор коммита — что вызвало дебаты об AI-assisted «vibe coding» в DeFi .
- Август 2026: текущий инцидент с MAMO.
Вывод
Moonwell — это пример экономического эксплойта, а не взлома кода. Контракты работали именно так, как было задумано. Слабость заключалась в допущении, что наблюдаемая рыночная цена токена адекватно описывает его ценность как залога . Для широко торгуемых активов это допущение работает. Для тонко торгуемых токенов — нет .Три инцидента Moonwell за девять месяцев — это не совпадение, а системная проблема дизайна.