首頁LBank 新聞中心
Moonwell MAMO 漏洞從 Base 借貸市場竊取 870 萬美元
moonwell-mamo-exploit-drains-8-7m-from-base-lending-market
Moonwell MAMO 漏洞從 Base 借貸市場竊取 870 萬美元
Moonwell 在其 Base Core Markets 中暫停了新的借貸,因為一起疑似 MAMO 抵押品價格操縱漏洞,導致約 870 萬美元資金被盜。CertiK 表示,攻擊者先操縱了流動性相對不足的 MAMO 代幣抵押價格,之後再從 Moonwell 的 mCBTC 市場借出真實的 cbBTC。Moonwell 已將所有 Base Core Market 的借款上限降至 1 wei,並在調查此事件期間,將 MAMO 與 WELL 的供應上限也設為 1 wei。PeckShield 估計損失約為 870 萬美元,並表示攻擊者已將被盜資金在單一地址中換成 DAI。
2026-08-27 來源:crypto.news

在一次MAMO抵押品價格操縱攻擊從去中心化借貸協議中盜取了約870萬美元後,Moonwell已暫停其Base核心市場的所有新借款。

摘要
  • 在一次MAMO抵押品價格操縱攻擊盜取了約870萬美元後,Moonwell已限制其Base核心市場的所有新借款。
  • CertiK表示,攻擊者操縱了流動性相對較差的MAMO代幣的抵押品價格,然後從Moonwell的mCBTC市場借走了真實的cbBTC。
  • Moonwell已將所有Base核心市場的借款上限設定為1 wei,同時也將MAMO和WELL的供應上限設定為1 wei,以調查此事件。
  • PeckShield估計損失約為870萬美元,並表示攻擊者已將盜取的資金整合到單一地址的DAI中。

Moonwell在8月27日於X平台發文表示,正在調查影響MAMO核心市場的問題,並已預防性地將Base上所有核心市場的借款上限調至1 wei,以有效防止用戶在新借款調查期間開立新的借款頭寸。

Moonwell表示:「作為預防措施,Base上所有核心市場的借款上限已設定為1 wei,以防止新借款並限制進一步影響的潛力。」

據該協議稱,MAMO和WELL的供應上限也已降至1 wei,而其他資產的供應限制則保持不變。Moonwell表示,一旦獲得更多資訊,將提供進一步更新。

區塊鏈安全公司PeckShield和CertiK分別估計約有870萬美元被盜,而Blockaid則追蹤到此次明顯的攻擊源於對MAMO代幣抵押品價格的操縱。

Moonwell攻擊利用MAMO抵押品價格借取cbBTC

根據CertiK的說法,攻擊者操縱了MAMO(一種流動性相對較差的代幣)的抵押品價值,然後利用膨脹的抵押品從Moonwell的mCBTC市場借走了真實的cbBTC。

Blockaid識別出相同的機制,最初報告稱在監控交易時,價值超過400萬美元的50.6 cbBTC被盜。PeckShield隨後估計總損失約為870萬美元,並表示攻擊者已將所得資金整合到單一地址的DAI中。

安全公司描述的這次攻擊,其核心是利用交易量稀薄的資產作為抵押品。透過改變MAMO的市場價格,攻擊者得以提高抵押品頭寸的估值,然後借取流動性較深的資產。

MAMO此前曾經歷劇烈的價格波動。在2025年8月Coinbase首次上市後,該代幣下跌,而在此之前的一周內,該代幣曾上漲超過120%。當時,crypto.news報導稱,MAMO曾達到0.227美元的歷史新高,隨後因賣壓增加而下跌近20%。

週四安全事件後,價格壓力再次出現。根據CoinGecko數據,Moonwell的WELL代幣在過去24小時內下跌約13%,而DEX Screener顯示MAMO在同期下跌約9%。

Moonwell實施的限制涵蓋了其Base核心市場的所有借款,不僅僅是MAMO市場中發現問題的部分。除了MAMO和WELL之外,其他資產的現有供應上限保持不變,團隊正在調查此事件。

Moonwell曾面臨預言機和治理問題

週四的事件之前,Moonwell在2026年還面臨過其他安全問題,包括一次定價失誤導致其借貸市場產生約178萬美元的壞帳。

2月份,一項預言機計算錯誤將Coinbase Wrapped ETH (cbETH) 錯誤定價為約1.12美元,而當時該資產的交易價格接近2,200美元。根據crypto.news引用的協議披露,不正確的價格允許清算人和自動化機器人以扭曲的估值償還頭寸並奪取cbETH抵押品。

據報導,錯誤的預言機邏輯包含由Anthropic的Claude Opus 4.6模型生成的代碼。Moonwell當時表示,計算中不正確的縮放因子導致了預言機價值與市場價格之間存在巨大差異。

另一個Moonwell安全問題在次月浮出水面,當時一個不明身份的實體獲得了價值約1,800美元的MFAM代幣,並利用這些持倉推動一項惡意治理提案,使其在協議的Moonriver部署上通過了法定人數。

3月份的提案試圖通過一個攻擊者控制的合約,奪取七個借貸市場、Moonwell的資金管理員及其預言機的控制權,使約108萬美元的資產面臨風險。Moonwell的緊急多簽名保護機制(Break Glass Guardian multisig)提供了一種緊急機制,能夠在提案執行前阻止它,而隨後的投票則反對了該提案。

與2月份的定價失誤不同,評估8月27日事件的安全公司將最近的攻擊描述為對MAMO抵押品市場價格的積極操縱。Moonwell尚未發布詳細的事後分析報告,說明其中涉及的確切合約、預言機結構或交易序列。

DeFi漏洞攻擊自4月以來一直居高不下

Moonwell漏洞攻擊發生在2026年第二季度發生一系列大規模DeFi攻擊之後,其中4月佔據了該年度最大損失的幾個案例。

CertiK在4月警告說,AI濫用和基礎設施弱點正成為加密安全風險的重要組成部分。該公司表示,攻擊者正在利用社交工程、基礎設施漏洞和更先進的自動化工具,包括AI輔助的網路釣魚、深度偽造和攻擊技術。

根據crypto.news引用的DefiLlama數據,截至4月18日,加密協議在該月至少12起事件中損失了超過6.06億美元。該總額超過了2026年第一季度記錄的全部損失。

Kelp DAO是其中一個最大的事件,攻擊者在4月18日從其跨鏈設置中盜取了約116,500個rsETH,價值約2.92億美元。

LayerZero後來表示,Kelp DAO漏洞涉及其去中心化驗證者網路使用的受損RPC基礎設施,並影響了Kelp DAO的單一DVN rsETH配置。該公司表示,初步證據指向與拉斯路集團相關的北韓TraderTraitor。

該事件也影響了持有rsETH的借貸市場。Aave經歷了大額提款,並在被盜的rsETH被用作抵押品借取其他資產後,留下了大量壞帳,而SparkLend和Fluid則限制了受影響的市場。

6月,幣安研究表示,4月份的DeFi漏洞攻擊導致鏈上協議的總鎖定價值外流約130億美元。其5月份的市場報告顯示,DeFi TVL在4月底為827億美元,較上月下降10.7%,而該月的漏洞攻擊損失總計為6.3524億美元。

Moonwell尚未披露870萬美元的估計是否代表其在MAMO核心市場事件中的最終損失,或者是否可以追回任何受影響的資產。該協議表示其調查仍在進行中,並將在獲得更多資訊時發布。