Saltar al contenido
Est. MMXXVIVol. VI · № 327RSS
Blockchain Breaches

Archivo de incidentes de seguridad en criptomonedas — hackeos, exploits, fallos de puentes y rug pulls, documentados con evidencia on-chain.

Expediente № 324Manipulación de oráculo

Manipulación del oráculo MAMO en Moonwell

Un atacante infló el precio del token ilíquido MAMO para tomar prestados activos reales de los mercados de préstamos de Moonwell en Base, sustrayendo unos 8,7 millones de USD.

Fecha
Víctima
Moonwell
Cadena(s)
Estado
Fondos robados

El 27 de agosto de 2026, Moonwell, un protocolo de préstamos en la red Base, fue explotado cuando un atacante manipuló el valor de garantía de su token MAMO, relativamente ilíquido, y tomó prestados activos reales contra la posición inflada, sustrayendo aproximadamente 8,7 millones de dólares. Las firmas de seguridad PeckShield y CertiK cifraron ambas la pérdida en torno a 8,7 millones de dólares, lo que la convierte en uno de los mayores incidentes de DeFi del mes.

Qué ocurrió

Según la evaluación de CertiK, el atacante manipuló el valor de garantía de MAMO, un token poco negociado, y luego usó la garantía inflada para tomar prestados activos genuinos de los mercados de Moonwell. El rastreo inicial de Blockaid señaló 50,6 cbBTC por valor de más de 4 millones de dólares retirados del mercado mCBTC, con préstamos totales en los mercados afectados estimados en más de 11 millones brutos y cerca de 8,7 millones de dólares de pérdidas netas. El post-mortem del protocolo situó la secuencia del ataque en las primeras horas del 27 de agosto de 2026 (UTC), durante las cuales el atacante depositó el MAMO sobrevalorado como garantía y retiró cbBTC y otros activos antes de que la posición pudiera liquidarse a precios honestos.

Consecuencias

Moonwell trató de detener la sangría reduciendo los límites de préstamo de todos los mercados principales en Base a 1 wei y recortando los límites de suministro de MAMO y WELL al mismo nivel insignificante, congelando de hecho los nuevos préstamos. El equipo dijo que su investigación seguía activa y no informó de ninguna recuperación de fondos, por lo que el estado aquí es stolen. El incidente supuso el tercer fallo de seguridad de Moonwell en once meses y, según algunos relatos, superó los ingresos anuales completos del protocolo.

Por qué importa

Este fue el segundo incidente de garantía impulsado por un oráculo de Moonwell en 2026, tras su exploit de desajuste de decimales de febrero de 2026, y subraya lo peligroso que es aceptar tokens poco negociados como garantía en un mercado de préstamos. Cuando un activo como MAMO puede alejarse mucho de su valor justo, su feed de precios se convierte en una superficie de ataque: inflar la garantía, tomar prestados activos de primer nivel y marcharse antes de que la liquidación lo alcance. El mismo modo de fallo impulsó el mucho mayor exploit de Tectonic en Cronos apenas unos días después, reforzando que la incorporación conservadora de garantías y los oráculos resistentes a la manipulación siguen siendo la primera línea de la seguridad de los protocolos de préstamos.

Fuentes y evidencia on-chain

  1. [01]crypto.newshttps://crypto.news/moonwell-mamo-exploit-drains-8-7m-from-base-lending-market/
  2. [02]en.cryptonomist.chhttps://en.cryptonomist.ch/2026/08/28/moonwell-mamo-exploit/
  3. [03]forklog.comhttps://forklog.com/en/moonwell-suffers-8-7-million-hack/
  4. [04]kucoin.comhttps://www.kucoin.com/news/flash/moonwell-exploit-on-base-drains-8-7m-via-mamo-oracle-manipulation

Registros relacionados