Exploit de US$ 1M na Moonwell expõe vulnerabilidades críticas de oráculos em protocolos DeFi

Camille MeulienJul, 06 2026 12:14
Exploit de US$ 1M na Moonwell expõe vulnerabilidades críticas de oráculos em protocolos DeFi
Camille Meulien
4 Notícias
2 Aprendizados
Camille Meulien é um empreendedor e tecnólogo experiente, com um histórico de criação de soluções em larga escala e alto desempenho. Como CEO da Yellow Capital e ex-CTO da Openware, liderou iniciativas ambiciosas, como o design de uma plataforma de lances em tempo real capaz de lidar com tráfego massivo na web e a implementação de práticas recomendadas de DevOps em ambientes multi‑cloud. Especializado em blockchain, sistemas distribuídos e Big Data, Camille ultrapassa consistentemente os limites técnicos para criar produtos que beneficiem tanto as empresas quanto a sociedade. Ele combina profunda experiência com uma mentalidade inovadora, garantindo que a tecnologia gere impacto positivo em cada etapa.

A plataforma de finanças descentralizadas Moonwell sofreu um exploit de US$ 1 milhão em 4 de novembro de 2025, expondo vulnerabilidades críticas na forma como protocolos DeFi dependem de dados de preço externos. O ataque teve como alvo as operações do protocolo de empréstimos nas redes Base e Optimism, drenando fundos por meio de um sofisticado exploit de flash loan que manipulou os feeds de preço do oráculo.

O incidente começou quando a empresa de segurança em blockchain BlockSec detectou transações suspeitas direcionadas aos contratos inteligentes da Moonwell. De acordo com sua análise, os atacantes exploraram um feed de oráculo rsETH/ETH defeituoso que reportava incorretamente o preço do wrapped restaked ETH (wrstETH) em aproximadamente US$ 5,8 milhões por token – uma superavaliação maciça em comparação com o preço real de mercado de menos de US$ 3.500 para o ETH subjacente.

Usando esse erro de precificação, o hacker executou ataques repetidos de flash loan que permitiram tomar emprestadas quantias substanciais de criptomoedas com colateral mínimo. A empresa de segurança CertiK relatou que o atacante “foi capaz de tomar emprestados repetidamente mais de 20 wstETH com apenas ~0,02 wrstETH tomados em flash loan e depositados” devido à falha do oráculo.

O exploit rendeu ao hacker aproximadamente 295 ETH, avaliados em cerca de US$ 1 milhão.

Um padrão de vulnerabilidades

Essa última violação representa o quarto grande incidente de segurança da Moonwell em três anos, levantando sérias questões sobre a infraestrutura de segurança do protocolo. A plataforma já havia perdido US$ 1,7 milhão em outubro de 2025 durante uma queda de mercado desencadeada por anúncios de tarifas, quando gaps de preço entre oráculos e DEX permitiram que atacantes explorassem os mecanismos de liquidação.

Em dezembro de 2024, a Moonwell sofreu um ataque de flash loan de US$ 320.000 direcionado ao seu contrato de empréstimo de USDC, em que um contrato malicioso disfarçado de “mToken” concedeu aprovações de tokens não autorizadas. O atacante usou o Tornado Cash para financiar a carteira e rapidamente trocou o USDC roubado por DAI antes que as autoridades pudessem reagir.

O protocolo também enfrentou problemas relacionados ao incidente da Nomad Bridge em 2022, embora o impacto financeiro exato permaneça incerto. Esse histórico preocupante levou a auditora de segurança QuillAudits a comentar: “Mais um dia, mais um exploit na Moonwell. 4º grande incidente em 3 anos.”

Impacto de mercado e confiança dos investidores

O exploit causou choques imediatos no ecossistema da Moonwell. O token WELL despencou 13,5% em um único dia após a notícia do ataque, desempenho significativamente pior do que a queda de 3,95% do mercado cripto em geral. Em 4 de novembro, o WELL era negociado a aproximadamente US$ 0,0155, representando uma queda de 51% no último mês e ampliando as perdas em relação à máxima histórica para mais de 96%.

O momento foi particularmente infeliz para a Moonwell, que havia acabado de registrar receitas recordes de taxas em outubro, distribuindo US$ 2,12 milhões a credores e reservas em Base e Optimism. A plataforma atribuiu esse sucesso ao “aumento da demanda por empréstimos → taxas mais altas → mais receita → mais WELL adquiridos em leilões de reserva todo mês”. No entanto, a mais recente violação de segurança ofuscou esses números positivos e levantou preocupações sobre saídas de capital do protocolo.

Agravando o desconforto dos investidores, a Moonwell descontinuou seu programa de bug bounty na Immunefi no início de 2025, poucos meses antes desses grandes ataques ocorrerem. Essa decisão agora parece questionável diante das falhas de segurança subsequentes.

O problema dos oráculos no DeFi

O incidente da Moonwell destaca um desafio fundamental que o setor de finanças descentralizadas enfrenta: a dependência de fontes de dados externas chamadas oráculos. Esses sistemas fornecem aos contratos inteligentes informações do mundo real, como preços de ativos, mas introduzem potenciais pontos de falha.

Neste caso, o exploit se originou de uma vulnerabilidade de oráculo off-chain no feed de preço rsETH/ETH, potencialmente fornecido pela Chainlink. Analistas de segurança observaram que a configuração do oráculo incluía “intervalos de heartbeat arcaicos e limites amplos de desvio”, permitindo grandes desvios de preço antes de disparar atualizações.

O próprio método de ataque foi sofisticado. Usando flash loans – empréstimos sem colateral que devem ser pagos dentro de uma única transação – o hacker inflou os valores de colateral com base nos dados defeituosos do oráculo. Como o protocolo avaliou o pequeno depósito de 0,02 wrstETH em mais de US$ 116.000, o atacante pôde tomar emprestados 20 wstETH por transação, drenando as reservas da Moonwell ao longo de múltiplas operações.

Analistas de blockchain acreditam que bots de MEV (maximal extractable value) podem ter participado na identificação e exploração da vulnerabilidade, evidenciando como sistemas de trading automatizados podem capitalizar rapidamente fraquezas de protocolos.

Crise de segurança mais ampla no DeFi

O exploit da Moonwell ocorreu em um período particularmente turbulento para as finanças descentralizadas. Apenas um dia antes, em 3 de novembro, a Balancer sofreu um hack devastador de US$ 128 milhões que afetou seus pools V2 em múltiplas blockchains, incluindo Ethereum, Berachain, Arbitrum, Base, Optimism e Polygon.

O ataque à Balancer explorou uma vulnerabilidade de controle de acesso defeituoso nos “boosted pools” do protocolo e na função “manageUserBalance”, apesar de o código ter passado por 11 auditorias de segurança desde 2021. Esse choque de realidade demonstrou que nem mesmo auditorias extensivas garantem a segurança de um protocolo.

Além disso, a Berachain, uma blockchain Layer 1 compatível com Ethereum, sofreu um exploit ligado ao tripool Ethena/Honey. A Berachain Foundation pausou temporariamente sua rede para evitar danos adicionais, com o Chief Smokey Officer Smokey The Bera explicando: “Quando aproximadamente US$ 12 milhões de fundos de usuários estão em risco... tentamos coordenar o conjunto de validadores para proteger esses usuários.”

Em conjunto, esses três incidentes no início de novembro de 2025 apagaram pelo menos US$ 222 milhões de protocolos DeFi, de acordo com o The Block, expondo a natureza profundamente interconectada dos sistemas de liquidez e colateral entre redes blockchain.

Considerações finais

Embora dados da PeckShield mostrem que as perdas com hacks em DeFi caíram 85,7% em outubro para US$ 18,18 milhões em 15 incidentes – abaixo dos mais de US$ 127 milhões em setembro – os ataques de novembro demonstram que vulnerabilidades significativas persistem. Manipulação de oráculos e exploits de flash loan continuam entre os vetores de ataque mais eficazes contra protocolos DeFi.

Especialistas do setor argumentam que esses incidentes provavelmente acelerarão os apelos por requisitos mais rígidos de validação de oráculos e sistemas de verificação de preços com múltiplas fontes. Protocolos DeFi podem precisar implementar verificações de sanidade de preço mais robustas, intervalos de heartbeat mais rápidos para atualizações de oráculo e circuit breakers que pausem operações quando movimentos de preço incomuns forem detectados.

Especificamente para a Moonwell, o caminho para reconstruir a confiança parece desafiador. Com o valor total bloqueado caindo de quase US$ 400 milhões no pico para aproximadamente US$ 234 milhões antes do último ataque, e com novas quedas esperadas, o protocolo enfrenta pressão para implementar upgrades de segurança abrangentes e, possivelmente, compensar usuários afetados.

Os exploits de novembro de 2025 servem como um lembrete contundente de que, apesar de anos de desenvolvimento e bilhões de dólares bloqueados em protocolos DeFi, o setor permanece vulnerável a ataques sofisticados. À medida que a adoção cresce e mais capital institucional flui para as finanças descentralizadas, a necessidade de medidas de segurança mais fortes, melhores sistemas de oráculos e uma gestão de risco mais abrangente nunca foi tão crítica.

Disclaimer e aviso de risco:As informações fornecidas neste artigo são apenas para fins educacionais e informativos e baseiam-se na opinião do autor. Não constituem aconselhamento financeiro, de investimento, legal ou fiscal.Os ativos de criptomoeda são altamente voláteis e sujeitos a alto risco, incluindo o risco de perder todo ou uma quantia substancial do seu investimento. Negociar ou deter ativos cripto pode não ser adequado para todos os investidores.As opiniões expressas neste artigo são exclusivamente do(s) autor(es) e não representam a política oficial ou posição da Yellow, seus fundadores ou executivos.Sempre conduza a sua própria pesquisa minuciosa (D.Y.O.R.) e consulte um profissional financeiro licenciado antes de tomar qualquer decisão de investimento.