L’exploit Moonwell MAMO draine 8,7 millions de dollars du marché des prêts de base

L’exploit Moonwell MAMO draine 8,7 millions de dollars du marché des prêts de base

Moonwell a mis fin aux nouveaux emprunts sur ses principaux marchés de base après qu'un exploit apparent de manipulation des prix des garanties MAMO ait drainé environ 8,7 millions de dollars du protocole de prêt décentralisé.

Résumé

  • Moonwell a limité les nouveaux emprunts sur ses marchés de base après qu'un exploit apparent de manipulation des prix des garanties MAMO ait drainé environ 8,7 millions de dollars.
  • CertiK a déclaré que l'attaquant avait manipulé le prix de la garantie du jeton MAMO, relativement illiquide, avant d'emprunter du vrai cbBTC sur le marché mCBTC de Moonwell.
  • Moonwell a abaissé tous les plafonds d'emprunt du marché de base à 1 wei et a également fixé les plafonds d'approvisionnement de MAMO et WELL à 1 wei pendant qu'il enquête sur l'incident.
  • PeckShield a estimé les pertes à environ 8,7 millions de dollars et a déclaré que l'attaquant avait regroupé les fonds volés dans DAI à une seule adresse.

Moonwell a déclaré dans un article du 27 août sur X qu'il enquêtait sur un problème affectant le marché principal MAMO et avait abaissé les plafonds d'emprunt sur tous les marchés principaux de base à 1 wei par mesure de précaution, empêchant ainsi les utilisateurs d'ouvrir de nouvelles positions d'emprunt pendant que l'enquête se poursuit.

« Par mesure de précaution, les plafonds d'emprunt pour tous les principaux marchés de base ont été fixés à 1 wei, empêchant de nouveaux emprunts et limitant le potentiel d'impact supplémentaire », a déclaré Moonwell.

Les plafonds d'approvisionnement pour MAMO et WELL ont également été réduits à 1 wei, tandis que les limites d'approvisionnement pour les autres actifs sont restées inchangées, selon le protocole. Moonwell a déclaré qu'il fournirait d'autres mises à jour une fois que de plus amples informations seraient disponibles.

Les sociétés de sécurité blockchain PeckShield et CertiK ont estimé séparément qu'environ 8,7 millions de dollars avaient été volés, tandis que Blockaid a attribué l'attaque apparente à la manipulation du prix de la garantie du jeton MAMO.

L'exploit de Moonwell a utilisé le prix de la garantie MAMO pour emprunter du cbBTC

Selon CertiK, l'attaquant a manipulé la valeur de la garantie du MAMO, un jeton relativement illiquide, avant d'utiliser la garantie gonflée pour emprunter du vrai cbBTC sur le marché mCBTC de Moonwell.

Blockaid a identifié le même mécanisme, signalant initialement que 50,6 cbBTC d'une valeur de plus de 4 millions de dollars avaient été drainés alors qu'il surveillait les transactions. PeckShield a ensuite estimé les pertes totales à environ 8,7 millions de dollars et a déclaré que l'attaquant avait regroupé les bénéfices dans DAI à une seule adresse.

L’utilisation d’un actif peu négocié comme garantie était au cœur de l’attaque décrite par les sociétés de sécurité. En modifiant le prix de marché de MAMO, l'attaquant a pu augmenter la valeur attribuée à la position de garantie avant d'emprunter des actifs plus liquides.

MAMO a déjà connu de fortes fluctuations de prix. Le jeton a chuté après ses débuts sur Coinbase en août 2025 après avoir gagné plus de 120 % au cours de la semaine précédente. À l'époque, crypto.news rapportait que MAMO avait atteint un sommet historique de 0,227 $ avant de perdre près de 20 % à mesure que l'activité de vente augmentait.

La pression sur les prix est revenue après l'incident de sécurité de jeudi. Le jeton WELL de Moonwell était en baisse d'environ 13 % au cours des 24 heures précédentes, selon les données de CoinGecko citées dans le rapport initial, tandis que MAMO avait chuté d'environ 9 % au cours de la même période, selon DEX Screener.

Les restrictions imposées par Moonwell couvrent les emprunts sur ses marchés de base, et pas seulement sur le marché MAMO où le problème a été identifié. Les plafonds d'approvisionnement existants pour les actifs autres que MAMO et WELL sont restés inchangés pendant que l'équipe enquêtait sur l'incident.

Moonwell a déjà été confronté à des problèmes d'oracle et de gouvernance

L'incident de jeudi fait suite à d'autres problèmes de sécurité à Moonwell en 2026, notamment un échec de tarification qui a laissé ses marchés de prêts avec environ 1,78 million de dollars de créances irrécouvrables.

En février, une erreur de calcul d'Oracle a mal évalué Coinbase Wrapped ETH, ou cbETH, à environ 1,12 $ alors que l'actif se négociait à près de 2 200 $. Le prix incorrect a permis aux liquidateurs et aux robots automatisés de rembourser les positions avec une valorisation faussée et de saisir les garanties cbETH, selon la divulgation du protocole citée par crypto.news.

La logique Oracle défectueuse aurait inclus du code généré avec le modèle Claude Opus 4.6 d'Anthropic. Moonwell a déclaré à l'époque qu'un facteur d'échelle incorrect dans le calcul était à l'origine de la grande différence entre la valeur de l'oracle et le prix du marché.

Un autre problème de sécurité de Moonwell est apparu le mois suivant lorsqu'une partie inconnue a acquis des jetons MFAM d'une valeur d'environ 1 800 $ et a utilisé ces avoirs pour faire passer une proposition de gouvernance malveillante via le quorum sur le déploiement du protocole Moonriver.

La proposition de mars visait à contrôler sept marchés de prêts, le contrôleur de Moonwell et son oracle via un contrat contrôlé par un attaquant, mettant ainsi en danger environ 1,08 million de dollars d'actifs. Le multisig Break Glass Guardian de Moonwell a fourni un mécanisme d'urgence capable d'arrêter la proposition avant son exécution, tandis que les votes ultérieurs s'y sont opposés.

Contrairement à l'échec des prix de février, les sociétés de sécurité évaluant l'incident du 27 août ont décrit la dernière attaque comme une manipulation active du prix du marché utilisé pour les garanties MAMO. Moonwell n'a pas encore publié d'analyse post-mortem détaillée identifiant les contrats exacts, la structure oracle ou la séquence de transaction impliquée.

Les exploits DeFi sont restés élevés depuis avril

L'exploit Moonwell fait suite à une série d'attaques DeFi majeures au cours du deuxième trimestre 2026, le mois d'avril représentant plusieurs des plus grosses pertes de l'année.

CertiK a averti en avril que l’utilisation abusive de l’IA et les faiblesses de l’infrastructure devenaient des éléments importants du risque de sécurité cryptographique. La société a déclaré que les attaquants utilisaient l'ingénierie sociale, les vulnérabilités des infrastructures et des outils automatisés plus avancés, notamment le phishing assisté par l'IA, les deepfakes et les techniques d'exploitation.

Au 18 avril, les protocoles cryptographiques avaient perdu plus de 606 millions de dollars sur au moins 12 incidents au cours du mois, selon les données DefiLlama citées par crypto.news. Le total dépasse les pertes enregistrées sur tout le premier trimestre 2026.

Kelp DAO est à l'origine de l'un des incidents les plus importants après que les attaquants ont drainé environ 116 500 rsETH d'une valeur d'environ 292 millions de dollars de sa configuration inter-chaînes le 18 avril.

LayerZero a déclaré plus tard que l'exploit de Kelp DAO impliquait une infrastructure RPC compromise utilisée par son réseau de vérification décentralisé et affectait la configuration rsETH à DVN unique de Kelp DAO. La société a déclaré que des preuves préliminaires indiquaient TraderTraitor, lié à la Corée du Nord, qu'elle associait au groupe Lazarus.

L’incident a également affecté les marchés de prêts détenant du rsETH. Aave a connu des retraits importants et s'est retrouvée avec d'importantes créances irrécouvrables après que le rsETH volé ait été utilisé comme garantie pour emprunter d'autres actifs, tandis que SparkLend et Fluid ont restreint les marchés affectés.

En juin, Binance Research a déclaré que les exploits DeFi d'avril avaient contribué à environ 13 milliards de dollars de sorties bloquées d'une valeur totale des protocoles en chaîne. Son rapport de marché de mai évaluait DeFi TVL à 82,7 milliards de dollars fin avril, en baisse de 10,7 % par rapport au mois précédent, tandis que les pertes d'exploitation pour le mois s'élevaient à 635,24 millions de dollars.

Moonwell n'a pas encore révélé si l'estimation de 8,7 millions de dollars représente sa perte finale résultant de l'incident du MAMO Core Market ou si l'un des actifs concernés peut être récupéré. Le protocole indique que son enquête reste active et que de plus amples informations seront publiées dès qu'elles seront disponibles.

Voir l’article original en anglais