Moonwell-exploit van $1M legt kritieke orakelkwetsbaarheden in DeFi-protocollen bloot

Camille MeulienJul, 06 2026 12:14
Moonwell-exploit van $1M legt kritieke orakelkwetsbaarheden in DeFi-protocollen bloot
Camille Meulien
3 Nieuws
2 Leren
Camille Meulien is een ervaren ondernemer en technoloog met een bewezen staat van dienst in het bouwen van grootschalige, high-performance oplossingen. Als CEO van Yellow Capital en voormalig CTO bij Openware leidde hij ambitieuze initiatieven, zoals het ontwerpen van een real-time biddingplatform om enorme webtraffic te verwerken en het implementeren van DevOps-best practices in multi-cloudomgevingen. Gespecialiseerd in blockchain, gedistribueerde systemen en Big Data, verlegt Camille voortdurend technische grenzen om producten te creëren die zowel bedrijven als de samenleving ten goede komen. Hij combineert diepgaande expertise met een innovatieve denkwijze, waardoor technologie bij elke stap een positieve impact heeft.

Het gedecentraliseerde financiële platform Moonwell liep op 4 november 2025 een exploit van $1 miljoen op, die kritieke kwetsbaarheden blootlegde in de manier waarop DeFi-protocollen afhankelijk zijn van externe prijsdata. De aanval richtte zich op de leenactiviteiten van het protocol op de Base- en Optimism-netwerken en trok fondsen leeg via een geavanceerde flashloan-exploit die orakelprijs-feeds manipuleerde.

Het incident ontvouwde zich toen blockchain-beveiligingsbedrijf BlockSec verdachte transacties detecteerde die de smart contracts van Moonwell insloten. Volgens hun analyse misbruikten aanvallers een gebrekkige rsETH/ETH-orakelfeed die de prijs van wrapped restaked ETH (wrstETH) onjuist rapporteerde op ongeveer $5,8 miljoen per token – een enorme overwaardering vergeleken met de werkelijke marktprijs van minder dan $3.500 voor de onderliggende ETH.

Gebruikmakend van deze prijsfout voerde de hacker herhaalde flashloan-aanvallen uit waarmee grote hoeveelheden cryptovaluta geleend konden worden tegen minimale onderpand. Beveiligingsbedrijf CertiK meldde dat de aanvaller „herhaaldelijk meer dan 20 wstETH kon lenen met slechts ~0,02 wrstETH als flashloan en deposit” door de orakelstoring.

De exploit leverde de hacker uiteindelijk ongeveer 295 ETH op, met een waarde van grofweg $1 miljoen.

Een patroon van kwetsbaarheden

Deze laatste inbreuk is het vierde grote beveiligingsincident voor Moonwell in drie jaar en roept serieuze vragen op over de beveiligingsinfrastructuur van het protocol. Het platform verloor eerder $1,7 miljoen in oktober 2025 tijdens een marktcrash die werd veroorzaakt door tariefaankondigingen, toen prijsverschillen tussen orakels en DEX’en aanvallers in staat stelden liquidatiemechanismen te misbruiken.

In december 2024 werd Moonwell getroffen door een flashloan-aanval van $320.000 gericht op zijn USDC-leencontract, waarbij een kwaadaardig contract dat zich voordeed als een „mToken” ongeautoriseerde token-approvals verleende. De aanvaller gebruikte Tornado Cash om de wallet te financieren en ruilde de gestolen USDC snel om voor DAI voordat autoriteiten konden ingrijpen.

Het protocol kende ook problemen in verband met het Nomad Bridge-incident in 2022, al blijft de exacte financiële impact onduidelijk. Dit verontrustende trackrecord bracht security-auditor QuillAudits ertoe op te merken: „Another day, another Moonwell exploit. 4th major incident in 3 years.”

Markteffect en beleggersvertrouwen

De exploit veroorzaakte onmiddellijke schokgolven in het Moonwell-ecosysteem. De WELL-token kelderde 13,5% op één dag na het nieuws over de aanval, aanzienlijk slechter dan de daling van 3,95% in de bredere cryptomarkt. Op 4 november handelde WELL rond $0,0155, een daling van 51% in de afgelopen maand en een verlies van meer dan 96% ten opzichte van de all-time high.

De timing was bijzonder ongelukkig voor Moonwell, dat net recordbrekende fee-inkomsten in oktober had gerapporteerd en $2,12 miljoen uitkeerde aan kredietverstrekkers en reserves op Base en Optimism. Het platform schreef dit succes toe aan „toegenomen leenvraag → hogere rentes → meer omzet → meer WELL aangekocht in reserveveilingen elke maand.” De nieuwste beveiligingsinbreuk overschaduwde echter deze positieve cijfers en wakkerde zorgen aan over kapitaaluitstroom uit het protocol.

Tot de onrust onder beleggers droeg ook bij dat Moonwell zijn bug bounty-programma op Immunefi eerder in 2025 had stopgezet, slechts enkele maanden voordat deze grote aanvallen plaatsvonden. Deze beslissing lijkt nu twijfelachtig gezien de daaropvolgende beveiligingsfalen.

Het orakelprobleem in DeFi

Het Moonwell-incident benadrukt een fundamentele uitdaging voor gedecentraliseerde financiën: de afhankelijkheid van externe databronnen, zogenaamde orakels. Deze systemen leveren smart contracts informatie uit de echte wereld, zoals assetprijzen, maar introduceren potentiële faalpunten.

In dit geval kwam de exploit voort uit een off-chain orakelkwetsbaarheid in de rsETH/ETH-prijsfeed, mogelijk geleverd door Chainlink. Beveiligingsanalisten merkten op dat de orakelconfiguratie „archaïsche heartbeat-intervallen en brede afwijkingsdrempels” bevatte, waardoor aanzienlijke prijsafwijkingen konden optreden voordat updates werden geactiveerd.

De aanvalsmethode zelf was geavanceerd. Met flashloans – ongecollateraliseerde leningen die binnen één transactie moeten worden terugbetaald – blies de hacker de waarde van het onderpand op op basis van de foutieve orakeldata. Omdat het protocol de kleine storting van 0,02 wrstETH waardeerde op meer dan $116.000, kon de aanvaller 20 wstETH per transactie lenen en de reserves van Moonwell leegtrekken via meerdere operaties.

Blockchain-analisten vermoeden dat MEV (maximal extractable value)-bots mogelijk betrokken waren bij het identificeren en uitbuiten van de kwetsbaarheid, wat aantoont hoe geautomatiseerde handelssystemen razendsnel kunnen profiteren van protocolzwaktes.

Brede DeFi-beveiligingscrisis

De Moonwell-exploit vond plaats in een bijzonder turbulente periode voor gedecentraliseerde financiën. Slechts één dag eerder, op 3 november, werd Balancer getroffen door een verwoestende hack van $128 miljoen die zijn V2-pools trof op meerdere blockchains, waaronder Ethereum, Berachain, Arbitrum, Base, Optimism en Polygon.

De Balancer-aanval maakte misbruik van een foutieve access-control-kwetsbaarheid in de „boosted pools” en de functie „manageUserBalance”, ondanks dat de codebasis sinds 2021 elf afzonderlijke security-audits had ondergaan. Deze reality check liet zien dat zelfs uitgebreide auditing geen volledige protocolveiligheid kan garanderen.

Daarnaast werd Berachain, een Ethereum-compatibele Layer 1-blockchain, getroffen door een exploit die verband hield met de Ethena/Honey-tripool. De Berachain Foundation pauzeerde zijn netwerk tijdelijk om verdere schade te voorkomen, waarbij Chief Smokey Officer Smokey The Bera uitlegde: „When approximately $12m of user funds are at risk... we attempted to coordinate the validator set to protect those users.”

Samen wisten deze drie incidenten in begin november 2025 minstens $222 miljoen uit DeFi-protocollen weg te vagen, aldus The Block, waarmee de diep onderling verbonden aard van liquiditeits- en onderpandsystemen over blockchains heen werd blootgelegd.

Slotbeschouwingen

Hoewel data van PeckShield laat zien dat verliezen door DeFi-hacks in oktober met 85,7% daalden tot $18,18 miljoen over 15 incidenten – tegenover meer dan $127 miljoen in september – tonen de aanvallen in november aan dat aanzienlijke kwetsbaarheden blijven bestaan. Orakelmanipulatie en flashloan-exploits behoren nog steeds tot de meest effectieve aanvalsvectoren tegen DeFi-protocollen.

Industrie-experts stellen dat deze incidenten de roep om strengere eisen aan orakelvalidatie en prijsverificatiesystemen met meerdere bronnen waarschijnlijk zullen versnellen. DeFi-protocollen zullen mogelijk robuustere prijs sanity checks moeten implementeren, snellere heartbeat-intervallen voor orakelupdates en circuitbreakers die operaties pauzeren wanneer ongebruikelijke prijsbewegingen worden gedetecteerd.

Voor Moonwell in het bijzonder lijkt het pad naar herstel van vertrouwen uitdagend. Met een total value locked die terugliep van bijna $400 miljoen op de piek naar ongeveer $234 miljoen vóór de laatste aanval, en verdere dalingen in het vooruitzicht, staat het protocol onder druk om ingrijpende beveiligingsupgrades door te voeren en mogelijk getroffen gebruikers te compenseren.

De exploits van november 2025 vormen een duidelijke herinnering dat, ondanks jaren van ontwikkeling en miljarden dollars die opgesloten zitten in DeFi-protocollen, de sector kwetsbaar blijft voor geavanceerde aanvallen. Naarmate de adoptie groeit en meer institutioneel kapitaal naar gedecentraliseerde financiën stroomt, is de noodzaak voor sterkere beveiligingsmaatregelen, betere orakelsystemen en uitgebreidere risicobeheersing urgenter dan ooit.

Disclaimer en risicowaarschuwing:De informatie in dit artikel is uitsluitend voor educatieve en informatieve doeleinden en is gebaseerd op de mening van de auteur. Het vormt geen financieel, investerings-, juridisch of belastingadvies.Cryptocurrency-assets zijn zeer volatiel en onderhevig aan hoog risico, inclusief het risico om uw gehele of een substantieel deel van uw investering te verliezen. Het handelen in of aanhouden van crypto-assets is mogelijk niet geschikt voor alle beleggers.De meningen die in dit artikel worden geuit zijn uitsluitend die van de auteur(s) en vertegenwoordigen niet het officiële beleid of standpunt van Yellow, haar oprichters of haar leidinggevenden.Voer altijd uw eigen grondig onderzoek uit (D.Y.O.R.) en raadpleeg een gelicentieerde financiële professional voordat u een investeringsbeslissing neemt.
Moonwell-exploit van $1M legt kritieke orakelkwetsbaarheden in DeFi-protocollen bloot | Yellow