Moonwell因MAMO抵押品价格操纵攻击暂停借贷功能
Moonwell目前已暂停其Base链上核心市场的借贷功能。此前,该去中心化借贷协议因MAMO抵押品价格操纵攻击,损失约870万美元。
事件概述
Moonwell限制Base核心市场新增借贷,起因是MAMO抵押品价格被操纵,导致约870万美元被盗。据CertiK分析,攻击者操纵了流动性较低的MAMO代币的抵押品价格,随后从Moonwell的mCBTC市场借出真实的cbBTC。Moonwell将所有Base核心市场的借贷上限降至1 wei,同时将MAMO和WELL的供应上限也降至1 wei,以配合事件调查。
PeckShield估计损失约为870万美元,并指出攻击者已将盗取的资金整合为DAI,存放于单一地址。
官方回应与调查进展
Moonwell于8月27日在社交平台发布消息称,正在调查影响MAMO核心市场的问题,并已将Base链上所有核心市场的借贷上限下调至1 wei作为预防措施。这意味着在调查期间,用户无法开设新的借贷头寸。
Moonwell表示:“作为预防措施,Base链上所有核心市场的借贷上限已设为1 wei,以防止新增借贷,并限制潜在影响。”协议方面还指出,MAMO和WELL的供应上限也已降至1 wei,而其他资产的供应限额保持不变。Moonwell承诺将在获得更多信息后提供进一步更新。
区块链安全公司PeckShield和CertiK分别估计,被盗金额约为870万美元。Blockaid则将此次攻击追溯至MAMO代币抵押品价格被操纵。
攻击手段:利用MAMO抵押品价格盗取cbBTC
据CertiK分析,攻击者操纵了流动性较低的MAMO代币的抵押品价值,随后利用虚高的抵押品从Moonwell的mCBTC市场借出真实的cbBTC。Blockaid确认了相同的机制,并初步报告称,在监控交易过程中发现超过50.6枚cbBTC(价值逾400万美元)被盗。PeckShield随后估计总损失约为870万美元,并表示攻击者已将收益整合为DAI,存放于单一地址。
安全公司指出,使用交易量稀薄的资产作为抵押品是此次攻击的核心。通过改变MAMO的市场价格,攻击者得以提高抵押品头寸的估值,进而借入流动性更强的资产。
MAMO此前曾经历剧烈价格波动。该代币在2025年8月上线Coinbase后出现下跌,而此前一周其涨幅超过120%。当时,相关报道指出MAMO曾达到0.227美元的历史高点,随后因抛售活动增加而下跌近20%。
在周四的安全事件发生后,MAMO价格再次承压。根据数据,Moonwell的WELL代币在过去24小时内下跌约13%,而MAMO同期下跌约9%。
Moonwell实施的限制措施覆盖其Base链上所有核心市场的借贷功能,而不仅仅是事发市场。在团队调查期间,除MAMO和WELL外,其他资产的现有供应上限保持不变。
Moonwell此前曾遭遇预言机与治理问题
周四的事件是Moonwell在2026年遭遇的一系列安全问题之一。此前,一次定价失误曾导致其借贷市场出现约178万美元的坏账。
2月,一次预言机计算错误导致Coinbase Wrapped ETH(cbETH)的定价约为1.12美元,而该资产当时的交易价格接近2200美元。根据协议披露,这一错误定价使得清算人和自动化机器人能够以扭曲的估值偿还头寸,并夺取cbETH抵押品。据报道,该预言机逻辑错误包含使用Anthropic的Claude Opus 4.6模型生成的代码。Moonwell当时表示,计算中的缩放因子错误导致了预言机价值与市场价格之间的巨大差异。
次月,另一个安全问题浮出水面:一名未知方购买了约1800美元的MFAM代币,并利用这些代币在Moonriver部署中强行通过了恶意治理提案。该提案试图通过攻击者控制的合约控制七个借贷市场、Moonwell的控制器及其预言机,使约108万美元的资产面临风险。Moonwell的Break Glass Guardian多签机制提供了紧急机制,能够在提案执行前阻止它,而随后的投票也否决了该提案。
与2月的定价故障不同,评估8月27日事件的安全公司将此次攻击描述为对MAMO抵押品所用市场价格的主动操纵。Moonwell尚未发布详细的事后分析报告,以确定所涉及的具体合约、预言机结构或交易顺序。
DeFi攻击事件自4月以来持续高发
Moonwell此次攻击事件发生前,2026年第二季度已出现一系列重大DeFi攻击。其中4月成为全年损失最严重的月份之一。CertiK在4月警告称,AI滥用和基础设施漏洞正成为加密货币安全风险的重要组成部分。该公司表示,攻击者正在利用社会工程、基础设施漏洞以及更先进的自动化工具,包括AI辅助钓鱼、深度伪造和攻击技术。
据相关数据显示,截至4月18日,加密货币协议当月已在至少12起事件中损失超过6.06亿美元。这一总额已超过2026年第一季度的总损失。
Kelp DAO是其中规模最大的事件之一。4月18日,攻击者从其跨链设置中盗取了约11.65万枚rsETH,价值约2.92亿美元。LayerZero后来表示,Kelp DAO攻击涉及其去中心化验证器网络所用的RPC基础设施被入侵,并影响了Kelp DAO的单DVN rsETH配置。该公司表示,初步证据指向与朝鲜有关的TraderTraitor组织,该组织与Lazarus Group有关联。
该事件还影响了持有rsETH的借贷市场。Aave遭遇大规模提款,并在被盗的rsETH被用作抵押品借入其他资产后,留下了大量坏账。SparkLend和Fluid则限制了受影响的市场。
6月,币安研究院表示,4月的DeFi攻击事件导致链上协议的总锁仓价值流出约130亿美元。其5月市场报告显示,DeFi TVL在4月底为827亿美元,较上月下降10.7%,而当月攻击损失总额达6.3524亿美元。
Moonwell尚未披露870万美元的估值是否是其MAMO核心市场事件的最终损失,也未说明是否有任何受影响资产能够追回。该协议表示,调查仍在进行中,将在获得更多信息后发布进一步公告。

资金费率
资金费率热力图
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
账号安全
资讯收藏
自选币种