Новый день — новый эксплойт в сфере DeFi-кредитования, но на этот раз не понадобилось ни одной строки вредоносного кода. 27 августа децентрализованный кредитный протокол Moonwell потерял примерно 8,7 млн долларов после того, как атакующий понял, как манипулировать ценой одного из собственных листинговых токенов, MAMO, и использовал завышенное обеспечение, чтобы уйти с реальными активами, обеспеченными биткоином, в сети Base. Эксплойт Moonwell с токеном MAMO вновь привлек внимание к тому, как малоликвидные токены могут стать «черным ходом» в иначе хорошо аудируемые рынки кредитования.
Summary
Ключевые выводы
- 27 августа Moonwell потерял около 8,7 млн долларов после того, как атакующий манипулировал ценой неликвидного токена MAMO, использовавшегося как залог в сети Base.
- Атакующий занял реальные cbBTC под завышенный залог MAMO, затем конвертировал вырученные средства в DAI и консолидировал все в одном кошельке.
- Moonwell установил лимиты заимствования на уровне 1 wei для всех Core Markets в сети Base и снизил лимиты предложения для MAMO и WELL до 1 wei, чтобы остановить дальнейшие потери.
- Токен WELL упал примерно на 13%, а MAMO просел примерно на 9% в течение 24 часов после атаки.
- Это уже третий инцидент безопасности Moonwell в 2026 году, после бага с неверным ценообразованием оракула и атаки на управление (governance) ранее в этом году.
Moonwell терпит убытки в 8,7 млн долларов из‑за манипуляции ценой токена MAMO
Атакующий вывел примерно 8,7 млн долларов из Core Market с токеном MAMO в Moonwell, эксплуатируя уязвимость, не связанную со смарт-контрактным кодом, а полностью обусловленную низкой ликвидностью рынка. MAMO, относительно неликвидный токен в сети Base, оказался легким рычагом: искусственно поднять его цену — и залоговая математика протокола послушно следует за ней.
Механика атаки и оценка убытков
Аналитики по безопасности из CertiK, PeckShield и Blockaid независимо отследили один и тот же путь атаки. Атакующий манипулировал ценой залога MAMO, чтобы завысить его кажущуюся стоимость, а затем использовал это «раздутый» залог, чтобы занять реальные cbBTC — обернутый биткоин от Coinbase — из рынка mCBTC в Moonwell. Первоначальная оценка Blockaid зафиксировала ущерб более чем в 4 млн долларов, связанный с выводом 50,6 cbBTC на начальном этапе. Позже PeckShield остановился на финальной оценке около 8,7 млн долларов, которую CertiK независимо подтвердил.
Почему это важно: когда три независимые компании по безопасности сходятся на одной и той же сумме и одном и том же механизме, это снимает значительную часть неопределенности, которая обычно окружает ранние отчеты об эксплойтах. Это также подтверждает, что речь шла не о баге в коде или классической флэш‑кредитной атаке, а о слабости в механизме ценообразования залога, напрямую связанной с низкой ликвидностью токена.
Похищенные средства консолидированы в стейблкоине DAI
Получив заимствованные cbBTC, атакующий конвертировал средства в стейблкоин DAI и перевел их на один адрес кошелька. Консолидация в стейблкоине — знакомый прием в криптоэксплойтах: он фиксирует стоимость, защищая от дальнейших колебаний рынка, и упрощает последующие шаги — будь то отмывание, бриджинг или просто ожидание, пока следователи наблюдают.
Экстренная реакция Moonwell для локализации взлома
Moonwell в течение нескольких часов предпринял шаги, чтобы перекрыть дальнейший ущерб, фактически заморозив новые заимствования на своих рынках в сети Base, не дожидаясь полного диагноза.
Введение лимитов заимствования и ограничений предложения
Протокол установил лимиты заимствования для всех Core Markets в сети Base на уровне 1 wei — величины настолько малой, что она фактически служит жесткой остановкой, предотвращая любую новую активность по заимствованию на всей платформе. Параллельно Moonwell снизил лимиты предложения для токенов MAMO и WELL до 1 wei, напрямую нацелившись на два актива, связанные с эксплойтом. Лимиты предложения для всех остальных активов на платформе остались без изменений, что говорит о том, что ответные меры были узко сфокусированы на скомпрометированных рынках, а не представляли собой тотальную блокировку.
Реакция рынка и продолжающееся расследование
Рынки отреагировали почти сразу после того, как эксплойт стал публичным. По данным CoinGecko, нативный токен Moonwell WELL упал примерно на 13% в течение 24 часов, в то время как сам MAMO просел примерно на 9% за тот же период, согласно данным DEX Screener. Для токена с уже волатильной историей — MAMO достигал исторического максимума в 0,227 доллара, а затем потерял почти 20% после листинга на Coinbase в августе 2025 года — эксплойт добавил новое давление на актив, за которым инвесторы и так внимательно следили.
Статус расследования и вопросы к прозрачности
Moonwell заявил, что будет делиться дальнейшими обновлениями по мере того, как расследование продолжается, но протокол пока не опубликовал полный пост‑мортем и не подтвердил, удастся ли вернуть какую‑либо часть украденных средств. Это оставляет открытым ключевой вопрос: вернется ли когда‑нибудь DAI, находящийся на этом единственном кошельке, обратно в протокол или к его пользователям.
Контекст повторяющихся проблем с безопасностью и масштабных DeFi‑эксплойтов в 2026 году
Это не первый случай, когда Moonwell сталкивается с проблемами в этом году, и такая повторяемость важна для всех, кто оценивает риск‑профиль протокола в будущем.
Предыдущие уязвимости и атаки на Moonwell
В феврале ошибка оракула неверно оценила Coinbase Wrapped ETH примерно в 1,12 доллара — при том, что фактически он торговался около 2 200 долларов, — оставив Moonwell с «плохим долгом» примерно на 1,78 млн долларов. Сообщалось, что этот ошибочный оракул полагался на код, сгенерированный с помощью модели Claude Opus 4.6 от Anthropic, где некорректный коэффициент масштабирования и вызвал ошибку в ценообразовании. Затем в марте атакующий потратил около 1 800 долларов на покупку токенов MFAM, чтобы протолкнуть вредоносное предложение по управлению (governance) через кворум в деплойменте Moonwell на Moonriver. Наличие аварийного мультисиг‑механизма, защищавшего примерно 1,08 млн долларов, находившихся под риском на семи рынках кредитования, на которые было нацелено предложение, позволило вмешаться и заблокировать его.
Три отдельных инцидента за один год — баг оракула, атака на управление и теперь эксплойт с манипуляцией залогом — указывают скорее на более широкую закономерность, чем на разовую неудачу. Каждый инцидент обнажил разную поверхность атаки: инфраструктуру ценообразования, механизмы управления и теперь надежность малоликвидных залоговых активов. Для кредитного протокола такая широта уязвимостей поднимает более сложные вопросы о том, насколько глубоко проверки безопасности охватывают каждый актив, который рынок решает листить, а не только флагманские токены.
Волна DeFi‑эксплойтов в апреле 2026 года и отраслевые риски
Августовский эксплойт Moonwell происходит на фоне более тяжелого периода для децентрализованных финансов в целом. К 18 апреля криптопротоколы уже потеряли более 606 млн долларов как минимум в 12 отдельных инцидентах только за этот месяц, крупнейшим из которых стал эксплойт Kelp DAO на 292 млн долларов, связанный с северокорейской группировкой Lazarus. Позже Binance Research оценил, что апрельские эксплойты способствовали оттоку примерно 13 млрд долларов совокупной заблокированной стоимости (TVL) из ончейн‑протоколов — напоминание о том, что отдельные взломы редко остаются изолированными; они, как правило, пугают капитал по всему сектору.
На этом фоне эксплойт Moonwell с MAMO выглядит не столько изолированным провалом, сколько еще одной записью в длинном списке уязвимостей DeFi‑кредитования, связанных с ценообразованием залога и неликвидными токенами. Восстановят ли быстрые ограничительные меры Moonwell доверие пользователей — или же повторяющиеся инциденты вытеснят ликвидность в другие протоколы в сети Base — во многом будет зависеть от того, что именно покажет ожидаемый пост‑мортем.
FAQ
Как атакующий осуществил эксплойт Moonwell?
Атакующий манипулировал ценой залога неликвидного токена MAMO, чтобы занять реальные cbBTC на кредитном рынке Moonwell в сети Base.
Какие меры предпринял Moonwell для ограничения дальнейших потерь?
Moonwell установил лимиты заимствования в 1 wei для всех Base Core Markets и снизил лимиты предложения для токенов MAMO и WELL до 1 wei, чтобы остановить новые заимствования и ограничить риск.
Каков был финансовый эффект для токенов Moonwell после эксплойта?
После эксплойта цена токена WELL от Moonwell упала примерно на 13%, в то время как цена токена MAMO снизилась примерно на 9%.
Сможет ли Moonwell вернуть украденные средства?
Расследование Moonwell продолжается, и протокол пока не подтвердил, удастся ли вернуть какую‑либо часть украденных средств.
{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»Как атакующий осуществил эксплойт Moonwell?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Атакующий манипулировал ценой залога неликвидного токена MAMO, чтобы занять реальные cbBTC на кредитном рынке Moonwell в сети Base.»}},{«@type»:»Question»,»name»:»Какие меры предпринял Moonwell для ограничения дальнейших потерь?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Moonwell установил лимиты заимствования в 1 wei для всех Base Core Markets и снизил лимиты предложения для токенов MAMO и WELL до 1 wei, чтобы остановить новые заимствования и ограничить риск.»}},{«@type»:»Question»,»name»:»Каков был финансовый эффект для токенов Moonwell после эксплойта?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»После эксплойта цена токена WELL от Moonwell упала примерно на 13%, в то время как цена токена MAMO снизилась примерно на 9%.»}},{«@type»:»Question»,»name»:»Сможет ли Moonwell вернуть украденные средства?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Расследование Moonwell продолжается, и протокол пока не подтвердил, удастся ли вернуть какую‑либо часть украденных средств.»}}]}
Статья подготовлена при содействии искусственного интеллекта и проверена редакционной командой.

