二层网络Base上的借贷协议Moonwell成为了一次针对性攻击的受害者。攻击者利用了抵押品定价机制中的漏洞,导致约870万美元的损失。该事件被我的链上分析同行们记录在案,而这并非低流动性资产首次成为DeFi协议中的薄弱环节。
攻击机制:价格操纵与无担保债务
该漏洞利用的核心在于操纵低流动性代币MAMO的价格,该代币被用作抵押资产。攻击者人为抬高其价值,随后以此抵押借出了真实的流动性资产:cbBTC、USDC、wstETH和ETH。结果,协议留下了无担保债务,这威胁到了其他存款人的资金安全。
损失评估因计算方法不同而有所差异。早期数据显示损失约为50.6 cbBTC(约400万美元),但ExVul专家进行的更详细分析显示数字为71.36 cbBTC(约570万美元)。我基于聚合数据的评估为870万美元,尽管一些观察者称接近900万美元。随着进一步调查的推进,最终金额可能会被上调。
Moonwell的回应与预防措施
Moonwell团队迅速确认了事件,并将其与MAMO主市场相关联。作为预防措施,开发人员将Base上所有Core Markets的借款能力限制为1 wei。这一决定阻止了新贷款的发放,并防止债务进一步增加。此外,还对MAMO和WELL代币的供应实施了限制。
市场反应喜忧参半。攻击发生后的最初几个小时内,MAMO代币出人意料地上涨,这可能与交易量的人为增加有关。然而,随后报价进行了调整,尽管没有出现暴跌。相比之下,原生代币WELL下跌了约13%,跌至0.0032美元。
这一事件再次引发了关于使用低流动性资产作为抵押品的安全性问题。此类操纵仍然是DeFi最尖锐的问题之一,协议需要引入更可靠的预言机机制和价格异常防护措施。
我的评论:这一案例生动地说明了流动性价格如何成为黑客攻击的催化剂。协议不仅应关注锁定总价值(TVL),还应更加重视抵押资产的质量。使用过时或容易被操纵的价格源是一颗定时炸弹,迟早会引爆。建议投资者密切关注他们存放资金的项目中的审计和定价机制。