Het gedecentraliseerde financiële platform Moonwell liep op 4 november 2025 een exploit van $1 miljoen op, die kritieke kwetsbaarheden blootlegde in de manier waarop DeFi-protocollen afhankelijk zijn van externe prijsdata. De aanval richtte zich op de leenactiviteiten van het protocol op de Base- en Optimism-netwerken en trok fondsen leeg via een geavanceerde flashloan-exploit die orakelprijs-feeds manipuleerde.
Het incident ontvouwde zich toen blockchain-beveiligingsbedrijf BlockSec verdachte transacties detecteerde die de smart contracts van Moonwell insloten. Volgens hun analyse misbruikten aanvallers een gebrekkige rsETH/ETH-orakelfeed die de prijs van wrapped restaked ETH (wrstETH) onjuist rapporteerde op ongeveer $5,8 miljoen per token – een enorme overwaardering vergeleken met de werkelijke marktprijs van minder dan $3.500 voor de onderliggende ETH.
Gebruikmakend van deze prijsfout voerde de hacker herhaalde flashloan-aanvallen uit waarmee grote hoeveelheden cryptovaluta geleend konden worden tegen minimale onderpand. Beveiligingsbedrijf CertiK meldde dat de aanvaller „herhaaldelijk meer dan 20 wstETH kon lenen met slechts ~0,02 wrstETH als flashloan en deposit” door de orakelstoring.
De exploit leverde de hacker uiteindelijk ongeveer 295 ETH op, met een waarde van grofweg $1 miljoen.
Een patroon van kwetsbaarheden
Deze laatste inbreuk is het vierde grote beveiligingsincident voor Moonwell in drie jaar en roept serieuze vragen op over de beveiligingsinfrastructuur van het protocol. Het platform verloor eerder $1,7 miljoen in oktober 2025 tijdens een marktcrash die werd veroorzaakt door tariefaankondigingen, toen prijsverschillen tussen orakels en DEX’en aanvallers in staat stelden liquidatiemechanismen te misbruiken.
In december 2024 werd Moonwell getroffen door een flashloan-aanval van $320.000 gericht op zijn USDC-leencontract, waarbij een kwaadaardig contract dat zich voordeed als een „mToken” ongeautoriseerde token-approvals verleende. De aanvaller gebruikte Tornado Cash om de wallet te financieren en ruilde de gestolen USDC snel om voor DAI voordat autoriteiten konden ingrijpen.
Het protocol kende ook problemen in verband met het Nomad Bridge-incident in 2022, al blijft de exacte financiële impact onduidelijk. Dit verontrustende trackrecord bracht security-auditor QuillAudits ertoe op te merken: „Another day, another Moonwell exploit. 4th major incident in 3 years.”
Markteffect en beleggersvertrouwen
De exploit veroorzaakte onmiddellijke schokgolven in het Moonwell-ecosysteem. De WELL-token kelderde 13,5% op één dag na het nieuws over de aanval, aanzienlijk slechter dan de daling van 3,95% in de bredere cryptomarkt. Op 4 november handelde WELL rond $0,0155, een daling van 51% in de afgelopen maand en een verlies van meer dan 96% ten opzichte van de all-time high.
De timing was bijzonder ongelukkig voor Moonwell, dat net recordbrekende fee-inkomsten in oktober had gerapporteerd en $2,12 miljoen uitkeerde aan kredietverstrekkers en reserves op Base en Optimism. Het platform schreef dit succes toe aan „toegenomen leenvraag → hogere rentes → meer omzet → meer WELL aangekocht in reserveveilingen elke maand.” De nieuwste beveiligingsinbreuk overschaduwde echter deze positieve cijfers en wakkerde zorgen aan over kapitaaluitstroom uit het protocol.
Tot de onrust onder beleggers droeg ook bij dat Moonwell zijn bug bounty-programma op Immunefi eerder in 2025 had stopgezet, slechts enkele maanden voordat deze grote aanvallen plaatsvonden. Deze beslissing lijkt nu twijfelachtig gezien de daaropvolgende beveiligingsfalen.
Het orakelprobleem in DeFi
Het Moonwell-incident benadrukt een fundamentele uitdaging voor gedecentraliseerde financiën: de afhankelijkheid van externe databronnen, zogenaamde orakels. Deze systemen leveren smart contracts informatie uit de echte wereld, zoals assetprijzen, maar introduceren potentiële faalpunten.
In dit geval kwam de exploit voort uit een off-chain orakelkwetsbaarheid in de rsETH/ETH-prijsfeed, mogelijk geleverd door Chainlink. Beveiligingsanalisten merkten op dat de orakelconfiguratie „archaïsche heartbeat-intervallen en brede afwijkingsdrempels” bevatte, waardoor aanzienlijke prijsafwijkingen konden optreden voordat updates werden geactiveerd.
De aanvalsmethode zelf was geavanceerd. Met flashloans – ongecollateraliseerde leningen die binnen één transactie moeten worden terugbetaald – blies de hacker de waarde van het onderpand op op basis van de foutieve orakeldata. Omdat het protocol de kleine storting van 0,02 wrstETH waardeerde op meer dan $116.000, kon de aanvaller 20 wstETH per transactie lenen en de reserves van Moonwell leegtrekken via meerdere operaties.
Blockchain-analisten vermoeden dat MEV (maximal extractable value)-bots mogelijk betrokken waren bij het identificeren en uitbuiten van de kwetsbaarheid, wat aantoont hoe geautomatiseerde handelssystemen razendsnel kunnen profiteren van protocolzwaktes.
Brede DeFi-beveiligingscrisis
De Moonwell-exploit vond plaats in een bijzonder turbulente periode voor gedecentraliseerde financiën. Slechts één dag eerder, op 3 november, werd Balancer getroffen door een verwoestende hack van $128 miljoen die zijn V2-pools trof op meerdere blockchains, waaronder Ethereum, Berachain, Arbitrum, Base, Optimism en Polygon.
De Balancer-aanval maakte misbruik van een foutieve access-control-kwetsbaarheid in de „boosted pools” en de functie „manageUserBalance”, ondanks dat de codebasis sinds 2021 elf afzonderlijke security-audits had ondergaan. Deze reality check liet zien dat zelfs uitgebreide auditing geen volledige protocolveiligheid kan garanderen.
Daarnaast werd Berachain, een Ethereum-compatibele Layer 1-blockchain, getroffen door een exploit die verband hield met de Ethena/Honey-tripool. De Berachain Foundation pauzeerde zijn netwerk tijdelijk om verdere schade te voorkomen, waarbij Chief Smokey Officer Smokey The Bera uitlegde: „When approximately $12m of user funds are at risk... we attempted to coordinate the validator set to protect those users.”
Samen wisten deze drie incidenten in begin november 2025 minstens $222 miljoen uit DeFi-protocollen weg te vagen, aldus The Block, waarmee de diep onderling verbonden aard van liquiditeits- en onderpandsystemen over blockchains heen werd blootgelegd.
Slotbeschouwingen
Hoewel data van PeckShield laat zien dat verliezen door DeFi-hacks in oktober met 85,7% daalden tot $18,18 miljoen over 15 incidenten – tegenover meer dan $127 miljoen in september – tonen de aanvallen in november aan dat aanzienlijke kwetsbaarheden blijven bestaan. Orakelmanipulatie en flashloan-exploits behoren nog steeds tot de meest effectieve aanvalsvectoren tegen DeFi-protocollen.
Industrie-experts stellen dat deze incidenten de roep om strengere eisen aan orakelvalidatie en prijsverificatiesystemen met meerdere bronnen waarschijnlijk zullen versnellen. DeFi-protocollen zullen mogelijk robuustere prijs sanity checks moeten implementeren, snellere heartbeat-intervallen voor orakelupdates en circuitbreakers die operaties pauzeren wanneer ongebruikelijke prijsbewegingen worden gedetecteerd.
Voor Moonwell in het bijzonder lijkt het pad naar herstel van vertrouwen uitdagend. Met een total value locked die terugliep van bijna $400 miljoen op de piek naar ongeveer $234 miljoen vóór de laatste aanval, en verdere dalingen in het vooruitzicht, staat het protocol onder druk om ingrijpende beveiligingsupgrades door te voeren en mogelijk getroffen gebruikers te compenseren.
De exploits van november 2025 vormen een duidelijke herinnering dat, ondanks jaren van ontwikkeling en miljarden dollars die opgesloten zitten in DeFi-protocollen, de sector kwetsbaar blijft voor geavanceerde aanvallen. Naarmate de adoptie groeit en meer institutioneel kapitaal naar gedecentraliseerde financiën stroomt, is de noodzaak voor sterkere beveiligingsmaatregelen, betere orakelsystemen en uitgebreidere risicobeheersing urgenter dan ooit.




