صفحه اصلیمرکز اخبار LBank
سوءاستفاده از MAMO در Moonwell، ۸.۷ میلیون دلار از بازار وام‌دهی Base را تخلیه کرد
moonwell-mamo-exploit-drains-8-7m-from-base-lending-market
سوءاستفاده از MAMO در Moonwell، ۸.۷ میلیون دلار از بازار وام‌دهی Base را تخلیه کرد
Moonwell پس از یک بهره‌برداری ظاهری از دستکاری قیمت وثیقه MAMO که حدود ۸.۷ میلیون دلار از دارایی‌ها را تخلیه کرد، وام‌گیری جدید را در همه بازارهای Base Core خود محدود کرده است. CertiK گفت مهاجم پیش از وام گرفتن cbBTC واقعی از بازار mCBTC در Moonwell، قیمت وثیقه توکن نسبتاً کم‌نقدشونده MAMO را دستکاری کرده است. Moonwell در حالی که این حادثه را بررسی می‌کند، سقف وام‌گیری همه بازارهای Base Core را به ۱ ویی کاهش داد و همچنین سقف عرضه MAMO و WELL را به ۱ ویی تنظیم کرد. PeckShield زیان‌ها را حدود ۸.۷ میلیون دلار برآورد کرد و گفت مهاجم وجوه سرقت‌شده را در یک آدرس واحد به DAI تبدیل کرده است.
2026-08-27 منبع:crypto.news

مون‌ول (Moonwell) پس از یک بهره‌برداری ظاهری از دستکاری قیمت وثیقه توکن MAMO که حدود 8.7 میلیون دلار از این پروتکل وام‌دهی غیرمتمرکز را تخلیه کرد، وام‌دهی جدید را در تمام بازارهای اصلی خود در شبکه Base متوقف کرده است.

خلاصه
  • مون‌ول وام‌دهی جدید را در بازارهای اصلی Base خود پس از یک بهره‌برداری ظاهری از دستکاری قیمت وثیقه MAMO که حدود 8.7 میلیون دلار را تخلیه کرد، محدود کرده است.
  • سرتی‌کی (CertiK) اعلام کرد که مهاجم قیمت وثیقه توکن نسبتاً کم‌نقدینگی MAMO را دستکاری کرده و سپس cbBTC واقعی را از بازار mCBTC مون‌ول قرض گرفته است.
  • مون‌ول سقف وام‌گیری تمام بازارهای اصلی Base را به 1 وی (wei) کاهش داد و همچنین سقف عرضه MAMO و WELL را به 1 وی تنظیم کرد تا زمانی که این حادثه را بررسی کند.
  • پک‌شیلد (PeckShield) زیان‌ها را تقریباً 8.7 میلیون دلار تخمین زده و گفت که مهاجم وجوه سرقت شده را در یک آدرس واحد به DAI تبدیل کرده است.

مون‌ول در پستی در تاریخ 27 آگوست در X اعلام کرد که در حال بررسی مشکلی است که بازار اصلی MAMO را تحت تأثیر قرار داده و به عنوان یک اقدام احتیاطی، سقف وام‌گیری را در تمام بازارهای اصلی در شبکه Base به 1 وی کاهش داده است، که عملاً از باز شدن موقعیت‌های وام‌گیری جدید توسط کاربران تا زمان ادامه تحقیقات جلوگیری می‌کند.

مون‌ول گفت: "به عنوان یک اقدام احتیاطی، سقف وام‌گیری برای تمام بازارهای اصلی در شبکه Base به 1 وی تنظیم شده است، که از وام‌گیری جدید جلوگیری کرده و پتانسیل تأثیر بیشتر را محدود می‌کند."

طبق گفته این پروتکل، سقف عرضه برای MAMO و WELL نیز به 1 وی کاهش یافت، در حالی که محدودیت‌های عرضه برای سایر دارایی‌ها بدون تغییر باقی ماند. مون‌ول اعلام کرد که به محض در دسترس قرار گرفتن اطلاعات بیشتر، به‌روزرسانی‌های بعدی را ارائه خواهد داد.

شرکت‌های امنیت بلاکچین پک‌شیلد و سرتی‌کی به طور جداگانه تخمین زدند که تقریباً 8.7 میلیون دلار به سرقت رفته است، در حالی که بلاک‌اید (Blockaid) این حمله ظاهری را به دستکاری قیمت وثیقه توکن MAMO ردیابی کرد.

بهره‌برداری از Moonwell با استفاده از قیمت وثیقه MAMO برای وام گرفتن cbBTC

طبق گفته سرتی‌کی، مهاجم ارزش وثیقه MAMO، یک توکن نسبتاً کم‌نقدینگی را دستکاری کرد و سپس از این وثیقه بادشده برای وام گرفتن cbBTC واقعی از بازار mCBTC مون‌ول استفاده کرد.

بلاک‌اید همین مکانیسم را شناسایی کرد و در ابتدا گزارش داد که 50.6 واحد cbBTC به ارزش بیش از 4 میلیون دلار در حین نظارت بر تراکنش‌ها تخلیه شده است. پک‌شیلد بعداً کل زیان‌ها را حدود 8.7 میلیون دلار تخمین زد و گفت که مهاجم عواید حاصل را در یک آدرس واحد به DAI تبدیل کرده است.

استفاده از یک دارایی با حجم معاملات پایین به عنوان وثیقه، محور اصلی حمله توصیف شده توسط شرکت‌های امنیتی بود. با تغییر قیمت بازار MAMO، مهاجم توانست ارزش تخصیص یافته به موقعیت وثیقه را افزایش دهد و سپس دارایی‌هایی با نقدینگی عمیق‌تر را قرض بگیرد.

MAMO پیش از این نوسانات قیمتی شدیدی را تجربه کرده بود. این توکن پس از اولین عرضه در کوین‌بیس در آگوست 2025 و پس از افزایش بیش از 120 درصدی در هفته قبل از آن، سقوط کرد. در آن زمان، crypto.news گزارش داد که MAMO به بالاترین حد خود یعنی 0.227 دلار رسیده بود، قبل از اینکه با افزایش فعالیت‌های فروش، تقریباً 20 درصد از ارزش خود را از دست بدهد.

فشار قیمت پس از حادثه امنیتی روز پنجشنبه بازگشت. بر اساس داده‌های کوین‌گکو که در گزارش اولیه ذکر شده است، توکن WELL مون‌ول در 24 ساعت گذشته حدود 13 درصد کاهش یافته بود، در حالی که MAMO در همین دوره حدود 9 درصد کاهش یافته بود، طبق DEX Screener.

محدودیت‌های اعمال شده توسط مون‌ول، وام‌گیری در تمام بازارهای اصلی Base را پوشش می‌دهد، نه فقط بازار MAMO که مشکل در آن شناسایی شده بود. سقف‌های عرضه موجود برای دارایی‌هایی به غیر از MAMO و WELL در حالی که تیم در حال بررسی حادثه بود، بدون تغییر باقی ماند.

مون‌ول با مشکلات قبلی مربوط به اوراکل و حاکمیت مواجه شده است

حادثه روز پنجشنبه به دنبال سایر مشکلات امنیتی در مون‌ول در سال 2026 رخ می‌دهد، از جمله یک خطای قیمت‌گذاری که بازارهای وام‌دهی آن را با حدود 1.78 میلیون دلار بدهی بد مواجه کرد.

در ماه فوریه، یک خطای محاسبه اوراکل، قیمت کوین‌بیس رپد اتریوم (Coinbase Wrapped ETH) یا cbETH را حدود 1.12 دلار نشان داد، در حالی که این دارایی در نزدیکی 2,200 دلار معامله می‌شد. طبق افشای پروتکل که توسط crypto.news ذکر شده است، قیمت نادرست به نقدکنندگان و ربات‌های خودکار اجازه داد تا موقعیت‌ها را با ارزش‌گذاری تحریف شده تسویه کرده و وثیقه cbETH را تصاحب کنند.

گزارش شده است که منطق معیوب اوراکل شامل کدهای تولید شده با مدل Claude Opus 4.6 از Anthropic بود. مون‌ول در آن زمان گفت که یک عامل مقیاس‌بندی نادرست در محاسبه، تفاوت زیادی بین ارزش اوراکل و قیمت بازار ایجاد کرده است.

یک مشکل امنیتی دیگر در مون‌ول ماه بعد آشکار شد، زمانی که یک طرف ناشناس حدود 1,800 دلار توکن MFAM به دست آورد و از این دارایی‌ها برای پیشبرد یک پیشنهاد حاکمیتی مخرب از طریق حد نصاب در استقرار مون‌ریور (Moonriver) پروتکل استفاده کرد.

پیشنهاد ماه مارس به دنبال کنترل هفت بازار وام‌دهی، کنترلر مون‌ول و اوراکل آن از طریق یک قرارداد تحت کنترل مهاجم بود که حدود 1.08 میلیون دلار دارایی را در معرض خطر قرار می‌داد. مولتی‌سیگ Break Glass Guardian مون‌ول یک مکانیزم اضطراری را فراهم کرد که قادر به توقف این پیشنهاد قبل از اجرا بود، در حالی که رأی‌های بعدی علیه آن حرکت کردند.

برخلاف خطای قیمت‌گذاری ماه فوریه، شرکت‌های امنیتی که حادثه 27 آگوست را ارزیابی کردند، آخرین حمله را به عنوان دستکاری فعال قیمت بازار مورد استفاده برای وثیقه MAMO توصیف کرده‌اند. مون‌ول هنوز گزارش پس از حادثه مفصلی را منتشر نکرده است که قراردادهای دقیق، ساختار اوراکل یا توالی تراکنش‌های درگیر را شناسایی کند.

اکسپلویت‌های دیفای از آوریل همچنان بالا مانده‌اند

بهره‌برداری از مون‌ول پس از یک سری حملات بزرگ دیفای در سه ماهه دوم سال 2026 رخ می‌دهد، که آوریل چندین مورد از بزرگترین زیان‌های سال را به خود اختصاص داده است.

سرتی‌کی در آوریل هشدار داد که سوءاستفاده از هوش مصنوعی و ضعف‌های زیرساختی به بخش‌های مهمی از ریسک امنیتی کریپتو تبدیل شده‌اند. این شرکت گفت که مهاجمان از مهندسی اجتماعی، آسیب‌پذیری‌های زیرساختی و ابزارهای خودکار پیشرفته‌تر، از جمله فیشینگ با کمک هوش مصنوعی، دیپ‌فیک‌ها و تکنیک‌های بهره‌برداری استفاده می‌کنند.

تا 18 آوریل، پروتکل‌های کریپتو بیش از 606 میلیون دلار را در حداقل 12 حادثه در طول ماه از دست داده بودند، طبق داده‌های DefiLlama که توسط crypto.news ذکر شده است. مجموع این مبلغ از زیان‌های ثبت شده در کل سه ماهه اول سال 2026 فراتر رفت.

کلپ دائو (Kelp DAO) یکی از بزرگترین حوادث را به خود اختصاص داد، پس از اینکه مهاجمان تقریباً 116,500 واحد rsETH به ارزش حدود 292 میلیون دلار را از تنظیمات کراس‌چین خود در 18 آوریل تخلیه کردند.

لیرزیرو (LayerZero) بعداً گفت که بهره‌برداری از کلپ دائو شامل زیرساخت RPC به خطر افتاده‌ای بود که توسط شبکه تأییدکننده غیرمتمرکز آن استفاده می‌شد و پیکربندی rsETH تک-DVN کلپ دائو را تحت تأثیر قرار داد. این شرکت گفت که شواهد اولیه به TraderTraitor مرتبط با کره شمالی اشاره دارد که آن را با گروه لازاروس مرتبط دانست.

این حادثه بازارهای وام‌دهی دارای rsETH را نیز تحت تأثیر قرار داد. آوه (Aave) برداشت‌های بزرگی را تجربه کرد و پس از استفاده از rsETH سرقت شده به عنوان وثیقه برای وام گرفتن سایر دارایی‌ها، با بدهی بد قابل توجهی مواجه شد، در حالی که SparkLend و Fluid بازارهای متاثر را محدود کردند.

در ماه ژوئن، Binance Research گفت که بهره‌برداری‌های دیفای در آوریل به خروج حدود 13 میلیارد دلار ارزش کل قفل شده (TVL) از پروتکل‌های آن‌چین کمک کرده است. گزارش بازار ماه می این شرکت، TVL دیفای را در پایان آوریل 82.7 میلیارد دلار اعلام کرد که 10.7 درصد کمتر از ماه قبل بود، در حالی که زیان‌های بهره‌برداری برای آن ماه مجموعاً 635.24 میلیون دلار بود.

مون‌ول هنوز فاش نکرده است که آیا تخمین 8.7 میلیون دلاری نشان‌دهنده زیان نهایی آن از حادثه بازار اصلی MAMO است یا اینکه آیا هیچ یک از دارایی‌های آسیب‌دیده قابل بازیابی هستند. این پروتکل اعلام کرد که تحقیقاتش فعال است و اطلاعات بیشتر در صورت در دسترس بودن منتشر خواهد شد.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!