← Späť Píše AI. Človek kontroluje.
krypto tím Novinko

Moonwell na Base prišiel o 8,7 milióna dolárov pri útoku manipuláciou ceny kolaterálu MAMO

Foto: AI ilustrácia
Požičiavací DeFi protokol Moonwell na sieti Base prišiel vo štvrtok o približne 8,7 milióna dolárov. Útočník umelo nafúkol cenu nelikvidného tokenu MAMO, ktorý slúžil ako kolaterál, a s jeho pomocou si vypožičal skutočné aktíva vrátane cbBTC. Nešlo o chybu v kóde, ale o zneužitie cenového mechanizmu (oracle).

Decentralizovaný požičiavací protokol Moonwell vo štvrtok 27. augusta 2026 zaznamenal na sieti Base bezpečnostný incident, pri ktorom podľa odhadov bezpečnostných firiem CertiK a PeckShield prišiel o približne 8,7 milióna dolárov. Bezpečnostná firma Blockaid nezávisle identifikovala rovnaký mechanizmus útoku a ako prvá zachytila podozrivú aktivitu.

Útočník najprv nakúpil väčšie množstvo tokenu MAMO — governance tokenu projektu Mamo, nástroja na výnosy postaveného na sieti Base — a sériou obchodov vytlačil jeho cenu z približne 0,01 dolára až na hodnotu okolo 0,43 až 0,47 dolára, teda takmer 47-násobne vyššie, ako ukazujú dáta z GeckoTerminal. Keďže MAMO obchoduje najmä v dvoch relatívne plytkých poolov (MAMO/cbBTC na Aerodrome SlipStream a MAMO/USDC na Uniswap V4) s denným objemom okolo 1,18 milióna dolárov, jeho cenu bolo lacné takto umelo nafúknuť.

S takto nadhodnoteným tokenom uloženým ako kolaterál získal útočník oveľa vyššiu požičiavaciu kapacitu, než by mu MAMO za reálnu trhovú cenu kedy umožnil. Túto kapacitu následne využil na vypožičanie skutočných aktív z Moonwellu — predovšetkým cbBTC (Coinbase Wrapped Bitcoin) z trhu mCBTC, ale aj USDC, wstETH a ETH. Podľa CertiK útočník "manipuloval cenu relatívne nelikvidného kolaterálu MAMO a následne si požičal skutočné cbBTC". Najväčšia jednotlivá transakcia podľa monitoringu ExVul SkyEye preniesla 14,34 cbBTC v hodnote približne 1,15 milióna dolárov. Ukradnuté prostriedky útočník následne skonvertoval a sústredil do stablecoinu DAI na jednej adrese.

Moonwell na incident zareagoval znížením borrow capov (limitov na požičiavanie) pre všetky hlavné trhy na Base na 1 wei — čo v praxi zastavuje akékoľvek nové požičiavanie naprieč celým nasadením protokolu na tejto sieti. Rovnako znížil aj supply capy pre tokeny MAMO a WELL na tú istú minimálnu hodnotu. "Sme si vedomí problému ovplyvňujúceho trh MAMO Core Market na Base a aktívne ho vyšetrujeme," uviedol protokol na sieti X. Zakladateľ Moonwellu Luke Youngblood sa k incidentu zatiaľ verejne nevyjadril, hoci mesačný governance call protokolu bol naplánovaný ešte pred útokom na ten istý deň.

Vlastný token Moonwellu, WELL, v priebehu 24 hodín okolo útoku najprv krátkodobo posilnil približne o 25 % — pozorovatelia to pripisujú skôr zvýšenej pozornosti verejnosti než sile protokolu — no následne klesol približne o 13 %. Samotný MAMO stratil za rovnaké obdobie zhruba 9 % hodnoty.

Podľa odhadu jedného z médií presiahla škoda dokonca celoročné poplatkové príjmy Moonwellu vo výške približne 8,6 milióna dolárov — protokol tak počas pár hodín prišiel o viac, než za posledný rok zarobil. Keďže útočník ukradnuté prostriedky doteraz nepohol a takmer isto nepôjde o splatenú pôžičku, vzniknutá strata predstavuje pre protokol zlý dlh (bad debt), s ktorým sa bude musieť v budúcnosti vysporiadať.

Ide už o tretí podobný, s oracle súvisiaci incident Moonwellu za posledných 11 mesiacov, po podobných problémoch koncom roka 2025 a začiatkom roka 2026. Incident zároveň zapadá do širšieho, mimoriadne zlého obdobia pre DeFi sektor — od apríla 2026 rôzne protokoly prišli spolu o vyše 600 miliónov dolárov, pričom bezpečnostní výskumníci časť z tohto trendu pripisujú zrýchlenému hľadaniu zraniteľností pomocou umelej inteligencie. Najväčším jednotlivým prípadom v tomto období zostáva 292-miliónový exploit protokolu Kelp DAO.

← Všetky správy