El 27 de agosto de 2026, Moonwell, un protocolo de préstamos en la red Base, fue explotado cuando un atacante manipuló el valor de garantía de su token MAMO, relativamente ilíquido, y tomó prestados activos reales contra la posición inflada, sustrayendo aproximadamente 8,7 millones de dólares. Las firmas de seguridad PeckShield y CertiK cifraron ambas la pérdida en torno a 8,7 millones de dólares, lo que la convierte en uno de los mayores incidentes de DeFi del mes.
Qué ocurrió
Según la evaluación de CertiK, el atacante manipuló el valor de garantía de MAMO, un token poco negociado, y luego usó la garantía inflada para tomar prestados activos genuinos de los mercados de Moonwell. El rastreo inicial de Blockaid señaló 50,6 cbBTC por valor de más de 4 millones de dólares retirados del mercado mCBTC, con préstamos totales en los mercados afectados estimados en más de 11 millones brutos y cerca de 8,7 millones de dólares de pérdidas netas. El post-mortem del protocolo situó la secuencia del ataque en las primeras horas del 27 de agosto de 2026 (UTC), durante las cuales el atacante depositó el MAMO sobrevalorado como garantía y retiró cbBTC y otros activos antes de que la posición pudiera liquidarse a precios honestos.
Consecuencias
Moonwell trató de detener la sangría reduciendo los límites de préstamo de todos los mercados principales en Base a 1 wei y recortando los límites de suministro de MAMO y WELL al mismo nivel insignificante, congelando de hecho los nuevos préstamos. El equipo dijo que su investigación seguía activa y no informó de ninguna recuperación de fondos, por lo que el estado aquí es stolen. El incidente supuso el tercer fallo de seguridad de Moonwell en once meses y, según algunos relatos, superó los ingresos anuales completos del protocolo.
Por qué importa
Este fue el segundo incidente de garantía impulsado por un oráculo de Moonwell en 2026, tras su exploit de desajuste de decimales de febrero de 2026, y subraya lo peligroso que es aceptar tokens poco negociados como garantía en un mercado de préstamos. Cuando un activo como MAMO puede alejarse mucho de su valor justo, su feed de precios se convierte en una superficie de ataque: inflar la garantía, tomar prestados activos de primer nivel y marcharse antes de que la liquidación lo alcance. El mismo modo de fallo impulsó el mucho mayor exploit de Tectonic en Cronos apenas unos días después, reforzando que la incorporación conservadora de garantías y los oráculos resistentes a la manipulación siguen siendo la primera línea de la seguridad de los protocolos de préstamos.
Fuentes y evidencia on-chain
- [01]crypto.newshttps://crypto.news/moonwell-mamo-exploit-drains-8-7m-from-base-lending-market/
- [02]en.cryptonomist.chhttps://en.cryptonomist.ch/2026/08/28/moonwell-mamo-exploit/
- [03]forklog.comhttps://forklog.com/en/moonwell-suffers-8-7-million-hack/
- [04]kucoin.comhttps://www.kucoin.com/news/flash/moonwell-exploit-on-base-drains-8-7m-via-mamo-oracle-manipulation