Nền tảng tài chính phi tập trung Moonwell đã chịu một vụ khai thác trị giá 1 triệu USD vào ngày 4 tháng 11 năm 2025, phơi bày các lỗ hổng nghiêm trọng trong cách các giao thức DeFi phụ thuộc vào dữ liệu giá bên ngoài. Cuộc tấn công nhắm vào hoạt động của giao thức cho vay trên các mạng Base và Optimism, rút cạn tiền thông qua một khai thác flash loan tinh vi thao túng nguồn dữ liệu giá của oracle.
Sự cố diễn ra khi công ty bảo mật blockchain BlockSec phát hiện các giao dịch đáng ngờ nhắm vào smart contract của Moonwell. Theo phân tích của họ, kẻ tấn công đã lợi dụng nguồn dữ liệu oracle rsETH/ETH bị lỗi, báo sai giá của wrapped restaked ETH (wrstETH) ở mức khoảng 5,8 triệu USD mỗi token - một mức định giá quá cao so với giá thị trường thực tế dưới 3.500 USD cho ETH cơ sở.
Sử dụng lỗi định giá này, hacker đã thực hiện lặp đi lặp lại các cuộc tấn công flash loan cho phép vay một lượng lớn tiền điện tử với tài sản thế chấp tối thiểu. Công ty bảo mật CertiK báo cáo rằng kẻ tấn công “có thể liên tục vay hơn 20 wstETH chỉ với khoảng 0,02 wrstETH được flash loan và gửi vào” do oracle bị trục trặc.
Cuộc khai thác cuối cùng mang về cho hacker khoảng 295 ETH, trị giá xấp xỉ 1 triệu USD.
Một mô hình lỗ hổng lặp lại
Vụ vi phạm mới nhất này là sự cố bảo mật lớn thứ tư của Moonwell trong ba năm, đặt ra những câu hỏi nghiêm trọng về hạ tầng bảo mật của giao thức. Nền tảng này trước đó đã mất 1,7 triệu USD vào tháng 10 năm 2025 trong một đợt sụt giảm thị trường do các thông báo thuế quan gây ra, khi chênh lệch giá giữa oracle và DEX cho phép kẻ tấn công lợi dụng cơ chế thanh lý.
Vào tháng 12 năm 2024, Moonwell chịu một cuộc tấn công flash loan trị giá 320.000 USD nhắm vào hợp đồng cho vay USDC, trong đó một hợp đồng độc hại ngụy trang thành “mToken” đã cấp quyền phê duyệt token trái phép. Kẻ tấn công dùng Tornado Cash để nạp tiền vào ví và nhanh chóng hoán đổi USDC bị đánh cắp sang DAI trước khi nhà chức trách kịp phản ứng.
Giao thức cũng gặp vấn đề liên quan đến sự cố Nomad Bridge năm 2022, dù tác động tài chính chính xác vẫn chưa rõ ràng. Hồ sơ đáng lo ngại này khiến đơn vị kiểm toán bảo mật QuillAudits nhận xét: “Lại thêm một ngày, lại thêm một vụ exploit Moonwell. Sự cố lớn thứ 4 trong 3 năm.”
Tác động thị trường và niềm tin nhà đầu tư
Vụ khai thác đã tạo cú sốc tức thời trong hệ sinh thái Moonwell. Token WELL lao dốc 13,5% chỉ trong một ngày sau khi tin tức vụ tấn công được công bố, tệ hơn nhiều so với mức giảm 3,95% của toàn thị trường tiền mã hóa. Tính đến ngày 4 tháng 11, WELL giao dịch quanh mức 0,0155 USD, giảm 51% trong một tháng qua và kéo mức giảm từ đỉnh lịch sử lên hơn 96%.
Thời điểm xảy ra sự cố đặc biệt bất lợi cho Moonwell, khi nền tảng vừa báo cáo doanh thu phí kỷ lục trong tháng 10, phân phối 2,12 triệu USD cho bên cho vay và quỹ dự trữ trên Base và Optimism. Nền tảng cho rằng thành công này đến từ “nhu cầu vay tăng → lãi suất cao hơn → nhiều doanh thu hơn → nhiều WELL được mua lại trong các phiên đấu giá dự trữ mỗi tháng.” Tuy nhiên, vụ vi phạm bảo mật mới nhất đã che mờ các số liệu tích cực này và làm dấy lên lo ngại về dòng vốn rút khỏi giao thức.
Tăng thêm sự bất an cho nhà đầu tư, Moonwell đã dừng chương trình bug bounty trên Immunefi vào đầu năm 2025, chỉ vài tháng trước khi các vụ tấn công lớn này xảy ra. Quyết định này giờ đây bị xem là khó hiểu trước các thất bại bảo mật sau đó.
Bài toán oracle trong DeFi
Sự cố Moonwell nêu bật một thách thức căn bản mà tài chính phi tập trung đang đối mặt: sự phụ thuộc vào các nguồn dữ liệu bên ngoài gọi là oracle. Các hệ thống này cung cấp cho smart contract thông tin thế giới thực như giá tài sản, nhưng cũng tạo ra những điểm có thể bị tấn công.
Trong trường hợp này, cuộc khai thác bắt nguồn từ lỗ hổng oracle off-chain trong nguồn giá rsETH/ETH, có thể được cung cấp bởi Chainlink. Các nhà phân tích bảo mật lưu ý cấu hình oracle sử dụng “khoảng heartbeat lỗi thời và ngưỡng sai lệch rộng”, cho phép giá lệch đáng kể trước khi kích hoạt cập nhật.
Bản thân phương thức tấn công khá tinh vi. Sử dụng flash loan - các khoản vay không thế chấp phải hoàn trả trong cùng một giao dịch - hacker đã thổi phồng giá trị tài sản thế chấp dựa trên dữ liệu oracle bị lỗi. Do giao thức định giá khoản gửi 0,02 wrstETH nhỏ bé ở mức hơn 116.000 USD, kẻ tấn công có thể vay 20 wstETH mỗi giao dịch, rút cạn dự trữ của Moonwell qua nhiều lần thực hiện.
Các nhà phân tích blockchain tin rằng bot MEV (maximal extractable value) có thể đã tham gia vào việc phát hiện và khai thác lỗ hổng, cho thấy các hệ thống giao dịch tự động có thể nhanh chóng tận dụng điểm yếu của giao thức như thế nào.
Khủng hoảng bảo mật DeFi trên diện rộng
Vụ khai thác Moonwell diễn ra giữa giai đoạn đặc biệt hỗn loạn của tài chính phi tập trung. Chỉ một ngày trước đó, vào 3 tháng 11, Balancer chịu một vụ hack kinh hoàng trị giá 128 triệu USD ảnh hưởng đến các pool V2 trên nhiều blockchain, bao gồm Ethereum, Berachain, Arbitrum, Base, Optimism và Polygon.
Cuộc tấn công vào Balancer khai thác lỗ hổng kiểm soát truy cập trong “boosted pools” và hàm “manageUserBalance” của giao thức, bất chấp codebase đã trải qua 11 cuộc kiểm toán bảo mật riêng biệt kể từ 2021. Thực tế này cho thấy ngay cả kiểm toán sâu rộng cũng không thể đảm bảo an toàn tuyệt đối cho giao thức.
Ngoài ra, Berachain, một blockchain Layer 1 tương thích Ethereum, đã chịu một vụ khai thác liên quan đến pool ba token Ethena/Honey. Berachain Foundation tạm thời dừng mạng để ngăn thiệt hại thêm, với Chief Smokey Officer Smokey The Bera giải thích: “Khi khoảng 12 triệu USD tiền người dùng gặp rủi ro... chúng tôi đã cố gắng điều phối bộ xác thực để bảo vệ những người dùng đó.”
Tổng cộng, ba sự cố trong đầu tháng 11 năm 2025 này đã xóa sổ ít nhất 222 triệu USD khỏi các giao thức DeFi, theo The Block, phơi bày mức độ gắn kết sâu sắc của hệ thống thanh khoản và tài sản thế chấp trên các mạng blockchain.
Kết luận
Mặc dù dữ liệu của PeckShield cho thấy tổn thất do hack DeFi trong tháng 10 giảm 85,7% xuống còn 18,18 triệu USD trên 15 sự cố - thấp hơn nhiều so với hơn 127 triệu USD trong tháng 9 - các cuộc tấn công trong tháng 11 chứng minh rằng những lỗ hổng đáng kể vẫn tồn tại. Thao túng oracle và khai thác flash loan tiếp tục là một trong những vector tấn công hiệu quả nhất đối với các giao thức DeFi.
Các chuyên gia trong ngành cho rằng những sự cố này có khả năng thúc đẩy lời kêu gọi áp đặt các yêu cầu xác thực oracle nghiêm ngặt hơn và hệ thống kiểm chứng giá từ nhiều nguồn. Các giao thức DeFi có thể cần triển khai các cơ chế kiểm tra hợp lý giá mạnh hơn, rút ngắn khoảng heartbeat cho cập nhật oracle, và bật “cầu dao” tạm dừng hoạt động khi phát hiện biến động giá bất thường.
Riêng với Moonwell, con đường xây dựng lại niềm tin có vẻ đầy thách thức. Khi tổng giá trị bị khóa giảm từ gần 400 triệu USD ở đỉnh xuống khoảng 234 triệu USD trước vụ tấn công mới nhất, và dự kiến còn giảm thêm, giao thức chịu áp lực phải triển khai các nâng cấp bảo mật toàn diện và có thể phải bồi thường cho người dùng bị ảnh hưởng.
Các vụ khai thác trong tháng 11 năm 2025 là lời nhắc nhở rõ ràng rằng, bất chấp nhiều năm phát triển và hàng tỷ USD bị khóa trong các giao thức DeFi, lĩnh vực này vẫn dễ bị tổn thương trước các cuộc tấn công tinh vi. Khi mức độ chấp nhận tăng lên và nhiều vốn tổ chức hơn đổ vào tài chính phi tập trung, nhu cầu về các biện pháp bảo mật mạnh hơn, hệ thống oracle tốt hơn và quản trị rủi ro toàn diện chưa bao giờ cấp thiết đến vậy.




