El protocolo de préstamos Moonwell en la red de segunda capa Base fue víctima de un ataque dirigido. El atacante explotó una vulnerabilidad en el mecanismo de fijación de precios de las garantías, lo que provocó pérdidas de aproximadamente $8,7 millones. El incidente fue detectado por mis colegas del ámbito del análisis on-chain, y no es la primera vez que los activos de baja liquidez se convierten en el eslabón débil de los protocolos DeFi.
Mecánica del ataque: manipulación de precios y deuda sin respaldo
La esencia del exploit se reduce a la manipulación del precio del token de baja liquidez MAMO, que se utilizaba como activo de garantía. El atacante infló artificialmente su valor y luego tomó prestados activos líquidos reales bajo esa garantía: cbBTC, USDC, wstETH y ETH. Como resultado, el protocolo quedó con una deuda sin respaldo, lo que pone en riesgo los fondos de otros depositantes.
Las estimaciones de los daños varían según la metodología de cálculo. Los primeros datos indicaban una pérdida de aproximadamente 50,6 cbBTC (~$4 millones), pero un análisis más detallado realizado por los especialistas de ExVul mostró una cifra de 71,36 cbBTC (~$5,7 millones). Mi estimación, basada en datos agregados, es de $8,7 millones, aunque algunos observadores hablan de acercarse a los $9 millones. Probablemente, la cifra final se revisará al alza a medida que avance la investigación.
Reacción de Moonwell y medidas de precaución
El equipo de Moonwell confirmó rápidamente el incidente, vinculándolo con el mercado principal de MAMO. Como medida preventiva, los desarrolladores limitaron la capacidad de préstamo en todos los Core Markets en Base a 1 wei. Esta decisión bloquea nuevos créditos y evita un mayor aumento de la deuda. Además, se introdujeron restricciones en la oferta de los tokens MAMO y WELL.
La reacción del mercado fue mixta. En las primeras horas tras el ataque, el token MAMO mostró inesperadamente un aumento, probablemente relacionado con un incremento artificial de los volúmenes de negociación. Sin embargo, luego las cotizaciones se corrigieron, aunque sin un desplome abrupto. El token nativo WELL, por el contrario, perdió alrededor del 13% de su valor, cayendo a $0,0032.
Este incidente vuelve a plantear la cuestión de la seguridad del uso de activos de baja liquidez como garantía. Estas manipulaciones siguen siendo uno de los problemas más acuciantes del DeFi, y los protocolos necesitan implementar mecanismos de oráculos más sólidos y protección contra anomalías de precios.
Mi comentario: Este caso es un claro ejemplo de cómo el precio de la liquidez puede convertirse en un catalizador para un hackeo. Los protocolos deben prestar más atención no solo al valor total bloqueado (TVL), sino también a la calidad de los activos de garantía. El uso de fuentes de precios obsoletas o fácilmente manipulables es una bomba de tiempo que tarde o temprano explotará. Recomiendo a los inversores seguir de cerca las auditorías y los mecanismos de fijación de precios en los proyectos donde depositan sus fondos.