Платформа децентрализованных финансов Moonwell подверглась эксплойту на $1 млн 4 ноября 2025 года, что выявило критические уязвимости в том, как DeFi‑протоколы зависят от внешних ценовых данных. Атака была нацелена на операции кредитного протокола в сетях Base и Optimism, выводя средства через сложную эксплуатацию флэш‑кредитов с манипуляцией ценовыми фидами оракула.
Инцидент начал разворачиваться, когда блокчейн‑аудиторская фирма BlockSec обнаружила подозрительные транзакции, нацеленные на смарт‑контракты Moonwell. Согласно их анализу, злоумышленники воспользовались ошибочным ценовым фидом rsETH/ETH, который некорректно отображал цену restaked ETH в обертке (wrstETH) примерно в $5,8 млн за токен — колоссальная переоценка по сравнению с реальной рыночной ценой базового ETH менее $3 500.
Используя эту ценовую ошибку, хакер выполнял повторяющиеся атаки с флэш‑кредитами, которые позволяли занимать значительные объемы криптовалюты под минимальное обеспечение. Аудиторская компания CertiK сообщила, что злоумышленник «смог неоднократно занимать более 20 wstETH, имея всего около 0,02 wrstETH, полученных флэш‑кредитом и внесенных в качестве депозита» благодаря сбою оракула.
В итоге эксплойт принес хакеру около 295 ETH, что на тот момент оценивалось примерно в $1 млн.
Повторяющийся паттерн уязвимостей
Это последнее происшествие стало уже четвертым крупным инцидентом безопасности для Moonwell за три года, что вызывает серьезные вопросы к инфраструктуре безопасности протокола. Платформа ранее потеряла $1,7 млн в октябре 2025 года во время обвала рынка, спровоцированного тарифными объявлениями, когда расхождения между ценами оракулов и DEX позволили атакующим эксплуатировать механизмы ликвидации.
В декабре 2024 года Moonwell понес убытки в $320 000 из‑за флэш‑кредитной атаки, нацеленной на его кредитный контракт USDC, где вредоносный контракт, замаскированный под «mToken», получил несанкционированные одобрения токенов. Злоумышленник использовал Tornado Cash для пополнения кошелька и быстро обменял украденные USDC на DAI до того, как власти смогли отреагировать.
Протокол также столкнулся с проблемами, связанными с инцидентом моста Nomad в 2022 году, хотя точный финансовый ущерб остается неясным. Этот тревожный послужной список заставил аудитора безопасности QuillAudits отметить: «Еще один день — еще один эксплойт Moonwell. 4‑й крупный инцидент за 3 года».
Рыночное влияние и доверие инвесторов
Эксплойт мгновенно вызвал шок в экосистеме Moonwell. Токен WELL упал на 13,5% за один день после новостей об атаке, что существенно хуже общего снижения крипторынка на 3,95%. На 4 ноября WELL торговался примерно по $0,0155, что означает падение на 51% за месяц и более чем на 96% от исторических максимумов.
Момент оказался особенно неудачным для Moonwell, который незадолго до этого сообщил о рекордной выручке от комиссий в октябре, распределив $2,12 млн кредиторам и резервам в сетях Base и Optimism. Платформа связывала этот успех с «ростом спроса на заимствования → более высокими ставками → большей выручкой → большим объемом WELL, выкупаемым на аукционах резервов каждый месяц». Однако последний инцидент с безопасностью нивелировал эти позитивные показатели и усилил опасения по поводу оттока капитала из протокола.
Дополнительно к тревоге инвесторов Moonwell прекратил программу баг‑баунти на Immunefi ранее в 2025 году, всего за несколько месяцев до этих крупных атак. Сейчас это решение выглядит сомнительным с учетом последующих сбоев безопасности.
Проблема оракулов в DeFi
Инцидент с Moonwell подчеркивает фундаментальную проблему децентрализованных финансов: зависимость от внешних источников данных — оракулов. Эти системы предоставляют смарт‑контрактам информацию из реального мира, например цены активов, но при этом создают потенциальные точки отказа.
В данном случае эксплойт возник из‑за уязвимости офчейн‑оракула в ценовом фиде rsETH/ETH, предположительно поставляемого Chainlink. Аналитики безопасности отметили, что конфигурация оракула включала «архаичные интервалы heartbeat и слишком широкие пороги отклонения», что позволяло значительным отклонениям цен происходить до срабатывания обновлений.
Сама методика атаки была сложной. Используя флэш‑кредиты — неколлатерализованные займы, которые должны быть погашены в рамках одной транзакции, — хакер завышал стоимость залога на основе ошибочных данных оракула. Поскольку протокол оценивал крошечный депозит в 0,02 wrstETH более чем в $116 000, атакующий мог занимать по 20 wstETH за транзакцию, постепенно опустошая резервы Moonwell через серию операций.
Блокчейн‑аналитики полагают, что боты MEV (maximal extractable value) могли участвовать в обнаружении и эксплуатации этой уязвимости, демонстрируя, как автоматизированные торговые системы способны стремительно использовать слабости протоколов.
Более широкий кризис безопасности в DeFi
Эксплойт Moonwell произошел на фоне особенно турбулентного периода для децентрализованных финансов. Всего за день до этого, 3 ноября, Balancer пострадал от разрушительного взлома на $128 млн, который затронул его пулы V2 в нескольких блокчейнах, включая Ethereum, Berachain, Arbitrum, Base, Optimism и Polygon.
Атака на Balancer использовала уязвимость в управлении доступом в «boosted pools» протокола и функции «manageUserBalance», несмотря на то, что кодовая база с 2021 года прошла 11 отдельных аудитов безопасности. Этот факт показал, что даже обширные аудиты не гарантируют безопасность протокола.
Кроме того, Berachain, совместимый с Ethereum блокчейн первого уровня, также подвергся эксплойту, связанному с пулом Ethena/Honey tripool. Фонд Berachain временно приостановил работу сети, чтобы предотвратить дальнейший ущерб. Chief Smokey Officer Smokey The Bera пояснил: «Когда под угрозой примерно $12 млн средств пользователей... мы попытались координировать валидаторов, чтобы защитить этих пользователей».
В совокупности эти три инцидента в начале ноября 2025 года стерли как минимум $222 млн из DeFi‑протоколов, по данным The Block, демонстрируя глубоко взаимосвязанную природу систем ликвидности и залогов в разных блокчейнах.
Заключительные мысли
Хотя данные PeckShield показывают, что потери от взломов в DeFi в октябре сократились на 85,7% — до $18,18 млн по 15 инцидентам против более чем $127 млн в сентябре, ноябрьские атаки демонстрируют, что значительные уязвимости сохраняются. Манипуляции оракулами и флэш‑кредитные эксплойты остаются одними из самых эффективных векторов атак на DeFi‑протоколы.
Эксперты отрасли считают, что эти события ускорят призывы к более жестким требованиям к валидации оракулов и многокомпонентным системам проверки цен. DeFi‑протоколам, вероятно, потребуется внедрять более строгие проверки здравого смысла цен, более частые heartbeat‑интервалы обновления оракулов и «аварийные выключатели», приостанавливающие операции при обнаружении аномальных движений цен.
Для Moonwell путь к восстановлению доверия выглядит особенно сложным. Поскольку объем заблокированных средств (TVL) снизился с почти $400 млн на пике до примерно $234 млн еще до последней атаки, и ожидаются дальнейшие падения, протокол испытывает давление по внедрению всеобъемлющих улучшений безопасности и, возможно, компенсации пострадавшим пользователям.
Эксплойты ноября 2025 года служат жестким напоминанием о том, что, несмотря на годы развития и миллиарды долларов, заблокированных в DeFi‑протоколах, сектор по‑прежнему уязвим для сложных атак. По мере роста адопшена и прихода большего институционального капитала в децентрализованные финансы необходимость более сильных мер безопасности, лучших систем оракулов и всеобъемлющего управления рисками никогда еще не была столь критичной.




