Moonwell Faces Low-Cost Governance Attack as Hacker Nears Control Over $1.08 Million

Moonwell Faces Low-Cost Governance Attack as Hacker Nears Control Over $1.08 Million

N
News Editor 01
2026-07-06 04:53:12
Moonwell was hit by a suspected DAO governance manipulation attempt after an attacker spent about $1,808 to buy MFAM tokens and push a fraudulent proposal. The move could put roughly $1.08 million at risk if emergency defenses fail.

加密市场再次暴露出去中心化治理机制的脆弱一面。根据CryptoComLearn披露,Moonwell(WELL)协议近日遭遇一起针对DAO治理系统的操纵事件。攻击者利用低成本代币,在极短时间内推动一项疑似伪造的治理提案,试图夺取协议关键管理权限,潜在可触及资金规模约为108万美元

仅花约1808美元,攻击者迅速获得表决优势

事件发生在Moonriver网络上的治理讨论中。报道显示,攻击者通过SolarBeam去中心化交易所,使用约1600枚MOVR购入了4017万枚MFAM代币,按当前价格计算,这笔操作成本仅约1808美元。随后,攻击者发起了一项名为“MIP-R39: Protocol Recovery – Managerial Transfer”的提案,并在短短11分钟内获得足够多数票支持。

值得注意的是,这份提案被指系对合法提案#73的仿冒版本,外观上具有较强迷惑性。如果该提案最终通过,协议旗下7个不同借贷市场的管理权将被转移至攻击者控制的合约,涉及包括ComptrollerOracle在内的关键控制组件。对借贷协议而言,这类权限一旦失守,往往意味着资金池可能遭到直接抽取。

投票数据已越过法定门槛

从当前公开的投票情况来看,该提案已获得4157万张赞成票,且暂时没有反对票,已经超过系统设定的4000万法定人数门槛。这意味着,从规则层面看,恶意提案已经具备进入后续执行流程的条件,而不是停留在边缘风险阶段。

更令市场警惕的是,这并非依赖高额资本完成的经典治理攻击,而是一种典型的“低成本、高杠杆”治理渗透。攻击者利用流动性较弱或治理结构防护不足的代币,便可快速堆积表决权,并借由治理程序本身获取协议核心控制权。这种路径相较传统黑客入侵更隐蔽,因为其形式上看似遵循链上规则,实质却是在利用规则缺陷实施控制权掠夺。

当前防御手段有限,紧急机制成为关键

报道指出,Moonwell现有系统中的“cancel”机制不足以阻止该提案继续推进。换言之,在常规治理工具失效的情况下,社区和项目方能够采取的有效应对方式相对有限。目前可行的防御路径主要包括两种:一是通过治理层面逆转投票结果;二是启动名为“Break Glass Guardian”2/3多重签名机制

这一紧急机制拥有绕过timelock(时间锁)的能力,可在特殊情况下直接中和攻击带来的执行风险。对DeFi协议来说,timelock原本是治理安全的重要缓冲层,用于给社区留出审查和反应时间。但当恶意提案已经取得足够票数,而常规取消机制又无法生效时,拥有应急权限的多签结构往往会成为最后一道防线。

截至原始报道发布时,该投票仍在进行中,预计将于3月27日结束。虽然结果尚未最终落地,但从风险暴露程度来看,这起事件已经足以为整个DeFi治理体系敲响警钟。

市场影响:治理安全再成焦点

此次事件的市场意义,并不局限于Moonwell单一协议。它再次表明,DAO治理并不天然等于安全与去中心化。若投票权过于集中、低流动性治理代币容易被短期买入控制,或者提案审核机制缺乏足够的身份验证与内容校验,那么治理系统本身就可能成为攻击入口。

从市场情绪看,此类消息通常会对相关协议代币价格、社区信任和TVL稳定性形成压力。尤其是借贷协议,一旦核心参数控制权可能被恶意转移,用户往往会优先考虑撤出资产以规避尾部风险,进而加剧流动性紧张。即便攻击最终未能成功,治理结构暴露出的漏洞仍可能影响投资者对协议长期安全性的判断。

更广泛来看,这一案例也可能促使更多项目重新评估自身治理设计,包括提高提案审核门槛、优化投票快照机制、引入更严格的多签应急流程,以及限制短时集中购币对治理权的直接影响。对于DeFi行业而言,治理攻击的破坏力并不亚于智能合约漏洞,因为它瞄准的是协议的“合法控制权”。

总体而言,Moonwell此次风波反映出一个日益清晰的趋势:在链上世界,安全风险不仅来自代码,也来自治理。攻击者仅以约1808美元成本,就逼近了对约108万美元资金的控制边界,这种不对称风险足以让整个行业重新审视DAO机制的真实防护能力。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
400

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.