El miércoles, un atacante manipuló el precio de MAMO en el mercado de préstamos Base de Moonwell y utilizó la garantía inflada para obtener préstamos de activos reales que nunca devolvió.
Se estima que las pérdidas oscilan entre los 4 y los 9 millones de dólares. El ataque dejó a cbBTC, USDC, wstETH y ETH sin liquidez real por parte de los depositantes.
Moonwell, un protocolo de préstamos descentralizado, ha sufrido su tercerdent de seguridad en nueve meses.
Un atacante manipuló el precio del token ilíquido MAMO en el mercado de préstamos Base de Moonwell, elevando su valor aproximadamente ocho veces, desde alrededor de 0,0105 dólares hasta casi 0,088 dólares, lo que le permitió obtener préstamos de criptoactivos reales como cbBTC, USDC, wstETH y ETH contra garantías infladas que nunca fueron reembolsadas.
La empresa de seguridad ExVul afirma que el atacante gastó alrededor de 7 millones de dólares comprando MAMO para inflar su precio, y luego vendió aproximadamente 3,2 millones de dólares, sufriendo una pérdida cercana a los 3,8 millones de dólares solo en las transacciones con tokens.
La pérdida fue un coste calculado que permitió al atacante obtener prestados alrededor de 10 millones de dólares en activos reales de Moonwell, lo que le dejó un botín neto de aproximadamente 6 millones de dólares.
La Blockaid detectó inicialmente actividad sospechosa en el mercado mCBTC, reportando una fuga inicial de 50,6 cbBTC, por un valor superior a los 4 millones de dólares. Posteriormente, la billetera del atacante transfirió la mayor parte de los fondos robados, que horas después contenían poco más de 4.600 dólares.
Debido a que el ataque aún estaba en desarrollo, las estimaciones de pérdidas variaban en tiempo real. La estimación inicial de Blockaid fue de poco más de 4 millones de dólares, la cifra más baja, mientras que ExVul calculó la pérdida en aproximadamente 71,36 cbBTC, con un valor de unos 5,7 millones de dólares. CertiK afirmó que la dirección del atacante había recaudado cerca de 8,7 millones de dólares, mientras que otros informaron que ya se habían robado 9 millones de dólares.
Mientras tanto, el token de gobernanza nativo de Moonwell, WELL, experimentó un repunte inicial de alrededor del 25% , pero posteriormente se corrigió a la baja en aproximadamente un 13%, hasta situarse en torno a los 0,0032 dólares. Según DeFiLlama , la empresa cuenta con un valor total bloqueado de aproximadamente 72,77 millones de dólares , lo que convierte el ataque en un duro golpe tanto para el protocolo como para los depositantes.
El equipo de Moonwell actuó con rapidez tras el ataque, reduciendo el límite de endeudamiento del mercado de MAMO al mínimo posible (1 wei), lo que impide que se pueda pedir prestado más dinero con ese token. También redujeron los límites de suministro tanto de MAMO como de WELL. El ataque se encuentra actualmente bajo investigación.
Antes de estedent, Moonwell había sufrido dos fallos relacionados con oráculos. El primero ocurrió en noviembre de 2025, cuando se produjo una manipulación del precio al contado clasificada como manipulación de oráculos.
El 15 de febrero de 2026, se produjo un evento de deuda incobrable independiente de 1,78 millones de dólares debido a un oráculo de cbETH mal configurado que informó del activo en aproximadamente 1,12 dólares en lugar de aproximadamente 2200 dólares.
El segundo incidentedent más atención porque los cambios de código relevantes mencionaban a Claude Opus 4.6 de Anthropic como coautor de la confirmación, lo que desató un debate sobre la "vibe " asistida por IA en DeFi.
Si estás leyendo esto, ya llevas ventaja. Mantente al día con nuestro boletín informativo.