Что нового?

Новости SCAM - технологии: Moonwell

Новости

vitel59

Эксперт
Регистрация
15 Май 2026
Сообщения
798
Реакции
68
Coin
5,162
27 августа Moonwell на Base подвергся атаке, ставшей уже третьим инцидентом безопасности за девять месяцев . Этот инцидент стал третьим по счёту за девять месяцев и продемонстрировал ту же уязвимость: низколиквидный актив получает доступ к значимым действиям протокола.

Механика атаки: двойной рычаг

Согласно постмортему Moonwell, цена MAMO на оракуле выросла с $0,010597** до пика **$0,43127363 — примерно в 40 раз. Максимальная цена, которую Moonwell принял как валидную, составила $0,40248571 . Что дало возможность использовать использовал раздутый токен как залог для займа cbBTC .
Ключевая деталь — второй множитель: Атака не ограничилась манипуляцией оракулом. Постмортем зафиксировал, что 53 393 290 MAMO поступили в контракт через прямой перевод (direct transfer), минуя функцию депозита. Это не вызвало события Mint и не изменило предложение mMAMO, но повысило обменный курс (exchange rate) с 0,020513 до 0,075460 — в 3,6788 раза .
Комбинированный эффект: Оба множителя сработали вместе: цена оракула выросла в 40,7 раза, а обменный курс — в 3,68 раза. В результате долларовая стоимость каждой расписки mMAMO выросла примерно в 150 раз . Это позволило атакующему занять около $10–11 млн против залога, который без второго рычага не дал бы и близко такой возможности.

Масштаб потерь

Заимствованные активы: Атакующий занял не только cbBTC, но также WETH, USDC и wstETH из четырёх рынков . Общая сумма займов, по данным постмортема, составила $11 028 762 в период с 06:09:45 до 09:30:13 UTC 27 августа .
Стоимость атаки: ExVul оценил, что атакующий потратил около $7 млн** на покупку MAMO для манипуляции ценой, затем продал примерно **$3,2 млн обратно, понеся убыток около **$3,8 млн** на самих токен-трейдах. Это был **рассчитанный убыток**, позволивший занять ~$10 млн реальных активов, с чистым результатом около $6 млн .
Судьба средств: Украденные активы были конвертированы в DAI (не поддающийся заморозке стейблкоин) и консолидированы на одном Ethereum-адресе, начинающемся с 0xD71d . Первоначальное финансирование атаки, вероятно, прошло через Tornado Cash .

Реакция Moonwell

Экстренные меры:
  • Borrow caps для всех Core Markets на Base снижены до 1 wei — smallest unit of ether, что фактически блокирует новые займы .
  • Supply caps для MAMO и WELL также снижены до 1 wei .
  • Moonwell заявил, что расследование продолжается .
Последствия для TVL:
  • TVL Moonwell упал с $71,76 млн** (27 августа) до **$44,70 млн (28 августа) — −37,7% .
  • TVL на Base упал с $68,44 млн** до **$41,70 млн−39,1% .
  • Остаточный долг в $9,13 млн составляет 13,3% от общего объёма поставок на Base за предыдущий день .
Реакция токенов:
  • WELL (управляющий токен Moonwell): первоначально вырос до ~$0,0048, затем упал ниже $0,0035 — колебание почти 30% за день .
  • MAMO: упал примерно на 9% за 24 часа .

Серия инцидентов

Это третий инцидент безопасности Moonwell за девять месяцев, и все три были связаны с проблемами ценообразования :
  1. Ноябрь 2025: манипуляция спотовой ценой, классифицированная как oracle manipulation .
  2. Февраль 2026: ошибка конфигурации оракула cbETH, оценившего актив в **$1,12** вместо ~$2 200, что создало $1,78 млн безнадёжного долга . Этот инцидент привлёк дополнительное внимание, так как в изменениях кода значился Claude Opus 4.6 от Anthropic как соавтор коммита — что вызвало дебаты об AI-assisted «vibe coding» в DeFi .
  3. Август 2026: текущий инцидент с MAMO.

Вывод

Moonwell — это пример экономического эксплойта, а не взлома кода. Контракты работали именно так, как было задумано. Слабость заключалась в допущении, что наблюдаемая рыночная цена токена адекватно описывает его ценность как залога . Для широко торгуемых активов это допущение работает. Для тонко торгуемых токенов — нет .
Три инцидента Moonwell за девять месяцев — это не совпадение, а системная проблема дизайна.
 
Тут самая показательная часть даже не сам памп оракула, а именно комбинация с direct transfer, который раздул exchange rate. По сути, протокол дал сложить два коэффициента риска в один суперзалог: сначала “цена” стала фейково высокой, потом сама расписка стала якобы “дороже” внутри рынка. В итоге залог выглядел не просто переоценённым, а гиперпереоценённым.

Именно поэтому история выглядит не как обычная “манипуляция ценой малоликвидного токена”, а как провал в модели допуска актива. Если актив можно:
1. тонко разогнать по оракулу,
2. использовать в рынке с чувствительным exchange rate,
3. и сразу против этого занять ликвидный blue-chip,

то это уже архитектурная дыра, а не частный баг.

Особенно плохо, что это третий инцидент за такой короткий срок. После первого-второго случая должны были появиться очень жёсткие ограничения на листинг, caps, collateral factors, maybe вообще запрет на использование подобных активов как залога до отдельной стресс-проверки. А тут снова тот же класс проблемы: протокол доверяет наблюдаемой цене там, где доверять нельзя.

Фраза “контракты работали как задумано” в таких кейсах только сильнее бьёт по репутации. Потому что тогда проблема не в реализации, а в самом “как задумано”. Для DeFi-кредитования это даже хуже, чем локальный баг: баг можно закрыть патчем, а неправильные экономические допущения всплывают снова и снова под разными формами.

Падение TVL после этого вполне логичное. Рынок обычно многое прощает, но не серийные проблемы с collateral valuation. Если у протокола три эпизода подряд связаны с ценообразованием, пользователи начинают закладывать, что четвёртый — вопрос времени.
 
Сверху Снизу