Moonwell 周四在 Base 上损失约 870 万美元。到周五早些时候,相关所得仍停留在一个以太坊地址中,地址内持有约 873 万枚 DAI。
CertiK 和 Blockaid 将这次攻击归因于对 MAMO 的价格操纵。MAMO 是一种交易不活跃、但被 Moonwell 接受为抵押品的代币。PeckShield 给出的损失数字为 870 万美元。
攻击路径没有触发供应上限检查
链上记录显示,攻击者并不需要突破协议的供应上限。原因在于,其所使用的路径本身不会检查这一限制。
Moonwell 通过常规存入路径限制 MAMO 的可供应数量,这个限制会在存入者铸造份额时被检查。UTC 时间 09:12:59,攻击者通过这一常规方式存入 710 万枚 MAMO,并获得 3.46 亿份额。之后,他们停止继续通过该路径存入。
UTC 时间 09:19:59,攻击者直接向市场合约发送 34,910,397 枚 MAMO。70 秒后,又发送了 18,482,894 枚 MAMO。
这两笔交易各自消耗 120,017 gas,并且都只触发了两个事件:一次利息累计和一次代币转账。两笔操作都没有生成任何新的份额。
直接转入代币抬高了份额价值
Moonwell 运行在 Compound v2 代码之上。该模型将份额价值定义为池中持仓除以流通中的份额数量。因此,在份额数量不变的情况下,把大约 5300 万枚代币直接加入池子,会同步抬高全部份额的价值。
在第一次转账发生前的区块中,市场记录的兑换率为 0.0205;两次转账全部完成后,这一数值变为 0.0755,约为原先的 3.7 倍。
这意味着,攻击者此前用 710 万枚 MAMO 换来的 3.46 亿份额,此时可对应申领的价值已升至约 2600 万。攻击者随后以这部分被抬高的抵押品为基础,借出了 cbBTC、USDC 和 wstETH。
Moonwell 冻结 Base Core Markets 新增借款
Moonwell 在 X 上表示,团队正在调查此事,并已将 Base 上所有 Core Markets 的借款上限设为 1 wei,以阻止新的借款行为,并限制进一步影响的可能性。
这些市场中的新增借款目前已经冻结。
论坛记录显示协议近月多次出现定价问题
Moonwell 论坛文件显示,自 2025 年 10 月以来,协议已经出现定价方面的麻烦。当时一次暴跌留下坏账,其风险顾问将原因部分归结为价格预言机与市场之间存在缺口。
数周后,另一次预言机故障使 wrsETH 被大幅高估,并让攻击者得以借出数百万美元。Moonwell 当时提到,该用户与 2025 年 10 月 10 日那次利用事件为同一人。
到了 2 月,cbETH 的一项配置又出现严重错误,使该代币价格被标到接近 1 美元。
6 月曾有人提议加入自动保护机制
6 月 8 日,一名贡献者提出了自动化保护方案,其中包括一种熔断机制:如果预言机价格相对次级参考价格或既有历史区间的偏离超过设定阈值,受影响市场将自动暂停。
该讨论串只收到 3 条回复,没有进入投票。6 月 15 日,提案作者同意先执行一个更早期的阶段。
这一设计是否能够拦住本次攻击,当前并不明确;相关方案当时没有被说明到足以做出判断的程度。
TVL 从约 7300 万美元降至约 4500 万美元
到周五早些时候,Moonwell 的总锁仓价值已从攻击前约 7300 万美元降至约 4500 万美元,同时借款规模上升。
此次被拿走的金额,是 DefiLlama 记录中该协议过去一年约 190 万美元协议收入的数倍。
Aave 在 5 月表示,在 4 月发生 2.93 亿美元的 KelpDAO 利用事件后,Aave 将在上币流程中加入安全审查。
至少有一名 2 月份的存入用户仍在等待处理结果。8 月 23 日,也就是本次攻击前 4 天,该用户在论坛写道,自己只是存入了 cbETH,但目前仍无法将其提走。

