
Moonwell a suspendu les nouveaux emprunts sur ses Core Markets sur Base après qu'un exploit apparent de manipulation du prix du collatéral MAMO ait siphonné environ 8,7 millions de dollars du protocole de prêt décentralisé.
Moonwell a déclaré dans un post du 27 août sur X qu'il enquêtait sur un problème affectant le MAMO Core Market et avait abaissé les plafonds d'emprunt sur tous les Core Markets sur Base à 1 wei par précaution, empêchant ainsi efficacement les utilisateurs d'ouvrir de nouvelles positions d'emprunt pendant la poursuite de l'enquête.
« Par précaution, les plafonds d'emprunt pour tous les Core Markets sur Base ont été fixés à 1 wei, empêchant de nouveaux emprunts et limitant le potentiel d'impact supplémentaire », a déclaré Moonwell.
Les plafonds d'approvisionnement pour MAMO et WELL ont également été réduits à 1 wei, tandis que les limites d'approvisionnement pour d'autres actifs sont restées inchangées, selon le protocole. Moonwell a déclaré qu'il fournirait d'autres mises à jour dès que plus d'informations seraient disponibles.
Les sociétés de sécurité blockchain PeckShield et CertiK ont estimé séparément qu'environ 8,7 millions de dollars avaient été dérobés, tandis que Blockaid a attribué l'attaque apparente à la manipulation du prix du collatéral du jeton MAMO.
Selon CertiK, l'attaquant a manipulé la valeur du collatéral de MAMO, un jeton relativement illiquide, avant d'utiliser le collatéral gonflé pour emprunter de véritables cbBTC sur le marché mCBTC de Moonwell.
Blockaid a identifié le même mécanisme, rapportant initialement que 50,6 cbBTC d'une valeur de plus de 4 millions de dollars avaient été siphonné alors qu'il surveillait les transactions. PeckShield a ensuite estimé les pertes totales à environ 8,7 millions de dollars et a déclaré que l'attaquant avait consolidé les bénéfices en DAI à une seule adresse.
L'utilisation d'un actif peu échangé comme collatéral était au cœur de l'attaque décrite par les sociétés de sécurité. En modifiant le prix du marché de MAMO, l'attaquant a pu augmenter la valeur attribuée à la position de collatéral avant d'emprunter des actifs avec une liquidité plus profonde.
MAMO a déjà connu de fortes fluctuations de prix. Le jeton a chuté après ses débuts sur Coinbase en août 2025 après avoir gagné plus de 120 % au cours de la semaine précédente. À l'époque, crypto.news avait rapporté que MAMO avait atteint un sommet historique de 0,227 $ avant de perdre près de 20 % à mesure que l'activité de vente augmentait.
La pression sur les prix est revenue après l'incident de sécurité de jeudi. Le jeton WELL de Moonwell a chuté d'environ 13 % au cours des 24 heures précédentes, selon les données de CoinGecko citées dans le rapport initial, tandis que MAMO avait chuté d'environ 9 % sur la même période, selon DEX Screener.
Les restrictions imposées par Moonwell couvrent les emprunts sur tous ses Base Core Markets, et pas seulement sur le marché MAMO où le problème a été identifié. Les plafonds d'approvisionnement existants pour les actifs autres que MAMO et WELL sont restés inchangés pendant que l'équipe enquêtait sur l'incident.
L'incident de jeudi fait suite à d'autres problèmes de sécurité chez Moonwell en 2026, y compris une erreur de prix qui a laissé ses marchés de prêt avec environ 1,78 million de dollars de créances irrécouvrables.
En février, une erreur de calcul d'oracle a mal évalué le Coinbase Wrapped ETH, ou cbETH, à environ 1,12 $ alors que l'actif se négociait près de 2 200 $. Le prix incorrect a permis aux liquidateurs et aux robots automatisés de rembourser des positions à la valorisation déformée et de saisir le collatéral cbETH, selon la divulgation du protocole citée par crypto.news.
La logique d'oracle défectueuse incluait apparemment du code généré avec le modèle Claude Opus 4.6 d'Anthropic. Moonwell a déclaré à l'époque qu'un facteur d'échelle incorrect dans le calcul avait causé la grande différence entre la valeur de l'oracle et le prix du marché.
Un autre problème de sécurité de Moonwell a refait surface le mois suivant lorsqu'une partie inconnue a acquis environ 1 800 $ de jetons MFAM et a utilisé ces avoirs pour faire passer une proposition de gouvernance malveillante via le quorum sur le déploiement Moonriver du protocole.
La proposition de mars cherchait à prendre le contrôle de sept marchés de prêt, du contrôleur de Moonwell et de son oracle via un contrat contrôlé par un attaquant, mettant en péril environ 1,08 million de dollars d'actifs. Le multisig Break Glass Guardian de Moonwell a fourni un mécanisme d'urgence capable d'arrêter la proposition avant son exécution, tandis que les votes ultérieurs s'y sont opposés.
Contrairement à l'erreur de prix de février, les sociétés de sécurité évaluant l'incident du 27 août ont décrit la dernière attaque comme une manipulation active du prix du marché utilisé pour le collatéral MAMO. Moonwell n'a pas encore publié de post-mortem détaillé identifiant les contrats exacts, la structure de l'oracle ou la séquence de transactions impliqués.
L'exploit de Moonwell intervient après une série d'attaques DeFi majeures au cours du deuxième trimestre 2026, avril ayant enregistré plusieurs des plus grandes pertes de l'année.
CertiK a averti en avril que l'utilisation abusive de l'IA et les faiblesses d'infrastructure devenaient des éléments importants du risque de sécurité crypto. La firme a déclaré que les attaquants utilisaient l'ingénierie sociale, les vulnérabilités d'infrastructure et des outils automatisés plus avancés, y compris le phishing assisté par l'IA, les deepfakes et les techniques d'exploit.
Au 18 avril, les protocoles crypto avaient perdu plus de 606 millions de dollars répartis sur au moins 12 incidents au cours du mois, selon les données de DefiLlama citées par crypto.news. Le total a dépassé les pertes enregistrées au cours de tout le premier trimestre de 2026.
Kelp DAO a été le théâtre de l'un des incidents les plus importants après que des attaquants aient drainé environ 116 500 rsETH d'une valeur d'environ 292 millions de dollars de sa configuration cross-chain le 18 avril.
LayerZero a déclaré plus tard que l'exploit de Kelp DAO impliquait une infrastructure RPC compromise utilisée par son réseau de vérificateurs décentralisé et affectait la configuration rsETH à DVN unique de Kelp DAO. La société a déclaré que les preuves préliminaires indiquaient TraderTraitor, lié à la Corée du Nord, qu'elle a associé au groupe Lazarus.
L'incident a également affecté les marchés de prêt détenant des rsETH. Aave a connu d'importants retraits et s'est retrouvé avec des créances irrécouvrables substantielles après que les rsETH volés aient été utilisés comme garantie pour emprunter d'autres actifs, tandis que SparkLend et Fluid ont restreint les marchés affectés.
En juin, Binance Research a déclaré que les exploits DeFi d'avril avaient contribué à environ 13 milliards de dollars de sorties de valeur totale bloquée des protocoles on-chain. Son rapport de marché de mai a estimé le TVL DeFi à 82,7 milliards de dollars fin avril, en baisse de 10,7 % par rapport au mois précédent, tandis que les pertes dues aux exploits pour le mois se sont élevées à 635,24 millions de dollars.
Moonwell n'a pas encore divulgué si l'estimation de 8,7 millions de dollars représente sa perte finale de l'incident du MAMO Core Market ou si l'un des actifs affectés peut être récupéré. Le protocole a déclaré que son enquête reste active et que des informations supplémentaires seront publiées dès qu'elles seront disponibles.