Експлойт Moonwell на $1 млн виявив критичні вразливості оракулів у DeFi‑протоколах

Camille MeulienJul, 06 2026 12:14
Експлойт Moonwell на $1 млн виявив критичні вразливості оракулів у DeFi‑протоколах
Camille Meulien
4 Новини
2 Навчальні матеріали
Каміль Мьолен — досвідчений підприємець і технічний фахівець із підтвердженим досвідом створення масштабованих, високопродуктивних рішень. Як CEO Yellow Capital і колишній CTO в Openware, він очолював амбітні ініціативи, зокрема розробку платформи для торгів у реальному часі, здатної обробляти величезний веб-трафік, а також упровадження DevOps‑практик найкращого рівня в мультихмарних середовищах. Спеціалізуючись на блокчейні, розподілених системах і Big Data, Каміль послідовно розширює технічні межі, створюючи продукти, що приносять користь і бізнесу, і суспільству. Він поєднує глибоку експертизу з інноваційним мисленням, забезпечуючи, щоб технології на кожному кроці мали позитивний вплив.

Платформа децентралізованих фінансів Moonwell зазнала експлойту на $1 млн 4 листопада 2025 року, що виявило критичні вразливості в тому, як DeFi‑протоколи покладаються на зовнішні цінові дані. Атака була націлена на операції лендингового протоколу в мережах Base та Optimism, вивівши кошти через витончений флеш‑кредитний експлойт, який маніпулював ціновими фідами оракулів.

Інцидент розгорнувся, коли блокчейн‑компанія з безпеки BlockSec виявила підозрілі транзакції, спрямовані на смарт‑контракти Moonwell. Згідно з їхнім аналізом, зловмисники використали помилковий ціновий фід rsETH/ETH, який некоректно показував вартість wrapped restaked ETH (wrstETH) приблизно в $5,8 млн за токен — колосальне завищення порівняно з реальною ринковою ціною менш ніж $3 500 за базовий ETH.

Використовуючи цю помилку ціноутворення, хакер здійснив серію флеш‑кредитних атак, які дозволили йому позичати значні обсяги криптовалют під мінімальне забезпечення. За даними компанії з безпеки CertiK зловмисник «зміг неодноразово позичати понад 20 wstETH, маючи лише ~0,02 wrstETH, отриманих через флеш‑кредит і внесених як депозит» завдяки збою в роботі оракула.

У підсумку експлойт приніс хакеру близько 295 ETH вартістю приблизно $1 млн.

Повторюваний патерн вразливостей

Останнє порушення безпеки стало вже четвертим серйозним інцидентом для Moonwell за три роки, що викликає серйозні питання щодо безпекової інфраструктури протоколу. Платформа раніше втратила $1,7 млн у жовтні 2025 року під час обвалу ринку, спричиненого оголошенням мит, коли розриви між цінами оракулів та DEX дали змогу атакувальникам експлуатувати механізми ліквідації.

У грудні 2024 року Moonwell зазнав флеш‑кредитної атаки на $320 000, націленої на його лендинговий контракт USDC, де шкідливий контракт, замаскований під «mToken», надавав несанкціоновані дозволи на токени. Атакувальник використав Tornado Cash для фінансування гаманця та швидко обміняв вкрадені USDC на DAI до того, як влада встигла відреагувати.

Протокол також стикався з проблемами, пов’язаними з інцидентом Nomad Bridge у 2022 році, хоча точний фінансовий вплив залишається незрозумілим. Ця тривожна історія інцидентів спонукала аудитора безпеки QuillAudits зазначити: «Ще один день — ще один експлойт Moonwell. 4‑й великий інцидент за 3 роки».

Ринковий вплив та довіра інвесторів

Експлойт миттєво спричинив шокову реакцію в екосистемі Moonwell. Токен WELL обвалився на 13,5% за один день після новин про атаку, що значно гірше за ширший ринок криптовалют, який знизився на 3,95%. Станом на 4 листопада WELL торгувався приблизно по $0,0155, що означає падіння на 51% за місяць і понад 96% від історичних максимумів.

Час інциденту виявився особливо невдалим для Moonwell, який щойно відзвітував про рекордні доходи від комісій у жовтні, розподіливши $2,12 млн між кредиторами та резервою в мережах Base та Optimism. Платформа пов’язувала цей успіх із «зростанням попиту на запозичення → вищі ставки → більше доходу → більше WELL, викуплених на аукціонах резервів щомісяця». Однак останній збій безпеки затьмарив ці позитивні показники та посилив занепокоєння щодо відтоку капіталу з протоколу.

Додатково до занепокоєння інвесторів, Moonwell припинив свою програму баг‑баунті на Immunefi раніше у 2025 році — лише за кілька місяців до цих масштабних атак. З огляду на подальші збої безпеки, це рішення тепер виглядає сумнівним.

Проблема оракулів у DeFi

Інцидент з Moonwell підкреслює фундаментальний виклик для децентралізованих фінансів: залежність від зовнішніх джерел даних, так званих оракулів. Ці системи надають смарт‑контрактам інформацію з реального світу, таку як ціни активів, але водночас створюють потенційні точки відмови.

У цьому випадку експлойт виник через позаланцюгову вразливість оракула в ціновому фіді rsETH/ETH, імовірно, наданому Chainlink. Аналітики безпеки зазначили, що конфігурація оракула містила «застарілі інтервали heartbeat та широкі пороги відхилень», що дозволяло значні відхилення ціни до спрацювання оновлень.

Сама методика атаки була складною. Використовуючи флеш‑кредити — незабезпечені позики, які мають бути погашені в межах однієї транзакції, — хакер штучно завищував вартість застави, спираючись на некоректні дані оракула. Оскільки протокол оцінював крихітний депозит у 0,02 wrstETH більш ніж у $116 000, зловмисник міг позичати по 20 wstETH за транзакцію, виснажуючи резерви Moonwell через серію операцій.

Аналітики блокчейну вважають, що боти MEV (maximal extractable value) могли бути залучені до виявлення та використання вразливості, що підкреслює, як автоматизовані торгові системи здатні миттєво капіталізувати слабкі місця протоколів.

Ширша криза безпеки DeFi

Експлойт Moonwell стався на тлі особливо турбулентного періоду для децентралізованих фінансів. Лише днем раніше, 3 листопада, Balancer зазнав нищівного хаку на $128 млн, який зачепив його пули V2 у кількох блокчейнах, включаючи Ethereum, Berachain, Arbitrum, Base, Optimism і Polygon.

Атака на Balancer використала вразливість управління доступом у «boosted pools» протоколу та функції «manageUserBalance», попри те, що кодова база пройшла 11 окремих аудитів безпеки з 2021 року. Цей «удар реальністю» показав, що навіть масштабні аудити не гарантують безпеку протоколу.

Крім того, Berachain, сумісний з Ethereum блокчейн рівня 1, зазнав експлойту, пов’язаного з трипулом Ethena/Honey. Фонд Berachain тимчасово призупинив роботу мережі, щоб запобігти подальшій шкоді, а Chief Smokey Officer Smokey The Bera пояснив: «Коли приблизно $12 млн коштів користувачів під загрозою... ми намагалися скоординувати набір валідаторів, щоб захистити цих користувачів».

Загалом ці три інциденти на початку листопада 2025 року стерли щонайменше $222 млн із DeFi‑протоколів, за даними The Block, оголивши глибоку взаємопов’язаність систем ліквідності та застави в різних блокчейн‑мережах.

Підсумкові думки

Хоча дані PeckShield показують, що втрати від DeFi‑хаків у жовтні знизилися на 85,7% — до $18,18 млн у межах 15 інцидентів, проти понад $127 млн у вересні, — атаки листопада демонструють, що суттєві вразливості зберігаються. Маніпуляції оракулами та флеш‑кредитні експлойти залишаються одними з найефективніших векторів атак на DeFi‑протоколи.

Експерти галузі вважають, що ці інциденти ймовірно прискорять заклики до жорсткіших вимог щодо валідації оракулів і мульти‑джерельних систем перевірки цін. DeFi‑протоколи можуть бути змушені впровадити більш надійні перевірки адекватності цін, скорочені інтервали heartbeat для оновлень оракулів і «запобіжники», які зупиняють операції при виявленні аномальних цінових рухів.

Для Moonwell зокрема шлях до відновлення довіри виглядає складним. З урахуванням того, що total value locked знизився з майже $400 млн на піку до приблизно $234 млн ще до останньої атаки, а подальше падіння є ймовірним, протокол зазнає тиску щодо впровадження всеосяжних оновлень безпеки та потенційної компенсації постраждалим користувачам.

Експлойти листопада 2025 року слугують жорстким нагадуванням, що, незважаючи на роки розвитку та мільярди доларів, заблоковані в DeFi‑протоколах, сектор залишається вразливим до витончених атак. У міру зростання adoption та залучення інституційного капіталу до децентралізованих фінансів потреба в сильніших засобах безпеки, кращих оракульних системах і більш комплексному управлінні ризиками стає критичною, як ніколи.

Відмова від відповідальності та попередження про ризики:Інформація, надана в цій статті, призначена лише для освітніх та інформаційних цілей і базується на думці автора. Вона не є фінансовою, інвестиційною, правовою чи податковою консультацією.Криптоактиви є надзвичайно волатильними та піддаються високому ризику, включаючи ризик втрати всіх або значної частини ваших інвестицій. Торгівля або утримання криптоактивів може не підходити для всіх інвесторів.Думки, висловлені в цій статті, належать виключно автору(ам) і не представляють офіційну політику чи позицію Yellow, її засновників або керівників.Завжди проводьте власне ретельне дослідження (D.Y.O.R.) та консультуйтесь з ліцензованим фінансовим фахівцем перед прийняттям будь-яких інвестиційних рішень.
Related Opinions
Експлойт Moonwell на $1 млн виявив критичні вразливості оракулів у DeFi‑протоколах | Yellow