A plataforma de finanças descentralizadas Moonwell sofreu um exploit de US$ 1 milhão em 4 de novembro de 2025, expondo vulnerabilidades críticas na forma como protocolos DeFi dependem de dados de preço externos. O ataque mirou as operações do protocolo de empréstimos nas redes Base e Optimism, drenando fundos por meio de um sofisticado exploit de flash loan que manipulou feeds de preço de oráculos.
O incidente começou quando a empresa de segurança em blockchain BlockSec detectou transações suspeitas direcionadas aos contratos inteligentes da Moonwell. De acordo com sua análise, os atacantes exploraram um feed de oráculo rsETH/ETH defeituoso que informava incorretamente o preço do wrapped restaked ETH (wrstETH) em aproximadamente US$ 5,8 milhões por token – uma superavaliação massiva em comparação com o preço real de mercado, inferior a US$ 3.500 para o ETH subjacente.
Usando esse erro de precificação, o hacker executou repetidos ataques de flash loan que permitiram tomar emprestadas quantias substanciais de criptomoedas com colateral mínimo. A empresa de segurança CertiK relatou que o atacante “conseguiu tomar repetidamente mais de 20 wstETH com apenas ~0,02 wrstETH tomados via flash loan e depositados” devido à falha do oráculo.
O exploit rendeu ao hacker aproximadamente 295 ETH, avaliados em cerca de US$ 1 milhão.
Um padrão de vulnerabilidades
Esta mais recente violação representa o quarto grande incidente de segurança da Moonwell em três anos, levantando sérias questões sobre a infraestrutura de segurança do protocolo. A plataforma já havia perdido US$ 1,7 milhão em outubro de 2025 durante uma queda de mercado desencadeada por anúncios de tarifas, quando divergências de preço entre oráculos e DEXs permitiram que atacantes explorassem mecanismos de liquidação.
Em dezembro de 2024, a Moonwell sofreu um ataque de flash loan de US$ 320.000 direcionado ao seu contrato de empréstimos de USDC, em que um contrato malicioso disfarçado de “mToken” concedia aprovações de tokens não autorizadas. O atacante usou Tornado Cash para financiar a carteira e rapidamente trocou o USDC roubado por DAI antes que as autoridades pudessem reagir.
O protocolo também enfrentou problemas relacionados ao incidente da Nomad Bridge em 2022, embora o impacto financeiro exato permaneça incerto. Esse histórico preocupante levou a auditora de segurança QuillAudits a comentar: “Mais um dia, mais um exploit na Moonwell. Quarto grande incidente em 3 anos.”
Impacto de mercado e confiança dos investidores
O exploit causou ondas de choque imediatas no ecossistema da Moonwell. O token WELL despencou 13,5% em um único dia após a divulgação do ataque, desempenho significativamente pior que a queda de 3,95% do mercado cripto em geral. Em 4 de novembro, WELL era negociado a aproximadamente US$ 0,0155, representando uma queda de 51% no último mês e ampliando as perdas em relação à máxima histórica para mais de 96%.
O momento foi particularmente infeliz para a Moonwell, que havia acabado de reportar receitas recordes de taxas em outubro, distribuindo US$ 2,12 milhões para credores e reservas em Base e Optimism. A plataforma atribuiu esse sucesso ao “aumento da demanda por empréstimos → taxas mais altas → mais receita → mais WELL adquiridos em leilões de reserva todo mês”. No entanto, a mais recente violação de segurança ofuscou essas métricas positivas e levantou preocupações sobre saída de capital do protocolo.
Agravando o desconforto dos investidores, a Moonwell descontinuou seu programa de recompensas por bugs na Immunefi no início de 2025, poucos meses antes desses grandes ataques ocorrerem. Essa decisão agora parece questionável, dado o fracasso de segurança subsequente.
O problema dos oráculos no DeFi
O incidente da Moonwell destaca um desafio fundamental enfrentado pelas finanças descentralizadas: a dependência de fontes externas de dados chamadas oráculos. Esses sistemas fornecem aos contratos inteligentes informações do mundo real, como preços de ativos, mas introduzem potenciais pontos de falha.
Neste caso, o exploit teve origem em uma vulnerabilidade de oráculo off-chain no feed de preço rsETH/ETH, potencialmente fornecido pela Chainlink. Analistas de segurança observaram que a configuração do oráculo incluía “intervalos de heartbeat arcaicos e limites amplos de desvio”, permitindo grandes divergências de preço antes de disparar atualizações.
O próprio método de ataque foi sofisticado. Usando flash loans – empréstimos sem colateral que devem ser quitados dentro de uma única transação – o hacker inflou o valor do colateral com base nos dados incorretos do oráculo. Como o protocolo avaliava o pequeno depósito de 0,02 wrstETH em mais de US$ 116.000, o atacante pôde tomar emprestados 20 wstETH por transação, drenando as reservas da Moonwell ao longo de múltiplas operações.
Analistas de blockchain acreditam que bots de MEV (maximal extractable value) podem ter participado da identificação e exploração da vulnerabilidade, evidenciando como sistemas de trading automatizado podem capitalizar rapidamente sobre fraquezas de protocolos.
Crise de segurança mais ampla no DeFi
O exploit da Moonwell ocorreu em um período particularmente turbulento para as finanças descentralizadas. Apenas um dia antes, em 3 de novembro, a Balancer sofreu um devastador hack de US$ 128 milhões que afetou seus pools V2 em múltiplas blockchains, incluindo Ethereum, Berachain, Arbitrum, Base, Optimism e Polygon.
O ataque à Balancer explorou uma vulnerabilidade de controle de acesso defeituosa nos “boosted pools” do protocolo e na função “manageUserBalance”, apesar de o código ter passado por 11 auditorias de segurança distintas desde 2021. Esse choque de realidade mostrou que nem mesmo extensas auditorias conseguem garantir a segurança de um protocolo.
Além disso, a Berachain, uma blockchain Layer 1 compatível com Ethereum, sofreu um exploit ligado ao tripool Ethena/Honey. A Berachain Foundation pausou temporariamente sua rede para evitar mais danos, com o Chief Smokey Officer Smokey The Bera explicando: “Quando aproximadamente US$ 12 milhões de fundos de usuários estão em risco... tentamos coordenar o conjunto de validadores para proteger esses usuários.”
Juntos, esses três incidentes no início de novembro de 2025 apagaram pelo menos US$ 222 milhões de protocolos DeFi, segundo o The Block, expondo a natureza profundamente interconectada dos sistemas de liquidez e colateral em redes blockchain.
Considerações finais
Embora dados da PeckShield mostrem que as perdas com hacks em DeFi caíram 85,7% em outubro, para US$ 18,18 milhões em 15 incidentes – abaixo de mais de US$ 127 milhões em setembro –, os ataques de novembro demonstram que vulnerabilidades significativas persistem. Manipulação de oráculos e exploits de flash loan continuam entre os vetores de ataque mais eficazes contra protocolos DeFi.
Especialistas do setor argumentam que esses incidentes provavelmente acelerarão pedidos por requisitos mais rígidos de validação de oráculos e sistemas de verificação de preços com múltiplas fontes. Protocolos DeFi podem precisar implementar verificações de sanidade de preço mais robustas, intervalos de heartbeat mais rápidos para atualizações de oráculos e circuit breakers que pausam operações quando movimentos de preço incomuns são detectados.
Para a Moonwell especificamente, o caminho para reconstruir a confiança parece desafiador. Com o valor total bloqueado caindo de quase US$ 400 milhões no pico para aproximadamente US$ 234 milhões antes do último ataque, e novas quedas esperadas, o protocolo enfrenta pressão para implementar upgrades de segurança abrangentes e, potencialmente, compensar usuários afetados.
Os exploits de novembro de 2025 servem como um lembrete contundente de que, apesar de anos de desenvolvimento e de bilhões de dólares bloqueados em protocolos DeFi, o setor continua vulnerável a ataques sofisticados. À medida que a adoção cresce e mais capital institucional flui para as finanças descentralizadas, a necessidade de medidas de segurança mais fortes, melhores sistemas de oráculos e uma gestão de risco mais abrangente nunca foi tão crítica.




