Na quarta-feira, um atacante manipulou o preço do MAMO no mercado de empréstimos Base da Moonwell e usou a garantia inflacionada para pedir emprestado ativos reais que nunca foram pagos.
Estima-se que as perdas se situem entre os 4 e os 9 milhões de dólares. O ataque drenou a liquidez dos depositantes reais da cbBTC, USDC, wstETH e ETH.
A Moonwell, um protocolo de empréstimo descentralizado, sofreu o seu terceirodent de segurança em nove meses.
Um atacante manipulou o preço do token ilíquido MAMO no mercado de empréstimos Base da Moonwell, elevando o seu valor em cerca de oito vezes, de aproximadamente 0,0105 dólares para quase 0,088 dólares, e permitindo-lhe contrair empréstimos junto de criptoativos reais, como cbBTC, USDC, wstETH e ETH, utilizando como garantia ativos inflacionados que nunca foram pagos.
A empresa de segurança ExVul afirma que o atacante gastou cerca de 7 milhões de dólares a comprar MAMO para forçar a subida do preço, e depois vendeu aproximadamente 3,2 milhões de dólares de volta, sofrendo um prejuízo de quase 3,8 milhões de dólares apenas com as negociações dos tokens.
O prejuízo foi um custo calculado que permitiu ao atacante pedir emprestado cerca de 10 milhões de dólares em ativos reais da Moonwell, resultando num lucro líquido de aproximadamente 6 milhões de dólares.
A Blockaid foi a primeira a sinalizar atividade suspeita no mercado de mCBTC, reportando uma drenagem inicial de 50,6 cbBTC, o equivalente a mais de 4 milhões de dólares. A carteira do atacante movimentava então a maior parte dos fundos roubados, detendo pouco mais de 4.600 dólares horas depois.
Como o ataque ainda estava em curso, as estimativas de prejuízo mudavam em tempo real. A estimativa inicial da Blockaid era de pouco mais de 4 milhões de dólares, o valor mais baixo, enquanto a ExVul calculou o prejuízo em cerca de 71,36 cbBTC, o equivalente a aproximadamente 5,7 milhões de dólares. A CertiK afirmou que a morada do atacante tinha arrecadado cerca de 8,7 milhões de dólares, enquanto outras fontes informaram que já tinham sido perdidos 9 milhões de dólares.
Entretanto, o token de governação nativo da Moonwell, WELL, teve inicialmente um aumento de cerca de 25% , mas depois corrigiu em baixa em aproximadamente 13%, atingindo cerca de 0,0032 dólares. A empresa tem cerca de 72,77 milhões de dólares em valor total bloqueado, de acordo com o DeFiLlama, o que torna o ataque um golpe significativo tanto para o protocolo como para os depositantes.
A equipa da Moonwell agiu rapidamente após o ataque, reduzindo o limite de empréstimos do mercado MAMO para o mínimo possível (1 wei), o que basicamente impede qualquer pessoa de contrair empréstimos maiores usando este token como garantia. Também reduziram os limites de oferta tanto para o MAMO como para o WELL. O ataque está a ser investigado.
Antes destedent, a Moonwell tinha sofrido duas falhas relacionadas com oráculos. A primeira ocorreu em novembro de 2025, quando se verificou uma manipulação dos preços spot classificada como manipulação oráculo.
Em 15 de fevereiro de 2026, ocorreu um evento de incumprimento separado no valor de 1,78 milhões de dólares devido a uma configuração incorreta do oráculo cbETH, que reportou o ativo em cerca de 1,12 dólares em vez de aproximadamente 2.200 dólares.
O segundo incidentedent mais a atenção porque as alterações de código relevantes listavam Claude Opus 4.6 da Anthropic como coautor de um dos commits, o que gerou um debate sobre a "vibe " assistida por IA em DeFi.
Se você está lendo isto, já está um passo à frente. Continue assim assinando nossa newsletter.