Moonwell 一百萬美元攻擊事件暴露 DeFi 協議預言機的關鍵漏洞

Camille MeulienJul, 06 2026 12:14
Moonwell 一百萬美元攻擊事件暴露 DeFi 協議預言機的關鍵漏洞
Camille Meulien
4 新聞
2 學習
Camille Meulien 是一位成就卓越的企業家及科技專家,擅長打造大規模、高效能的解決方案。作為 Yellow Capital 的行政總裁及前 Openware 技術總監,他曾領導多項大型計劃,包括設計實時競價平台以應對大量網絡流量,以及在多雲端環境推行 DevOps 最佳實踐。Camille 專注於區塊鏈、分佈式系統及大數據領域,不斷推動技術極限,致力創造惠及企業及社會的產品。他結合深厚專業知識與創新思維,確保科技於每一細節都能帶來正面影響。

去中心化金融平台 Moonwell 遭遇一宗一百萬美元攻擊事件,時間為 2025 年 11 月 4 日,暴露出 DeFi 協議在依賴外部價格數據方面存在的重大漏洞。攻擊針對該借貸協議在 Base 及 Optimism 網絡上的運作,透過複雜的閃電貸攻擊操縱預言機價格餵價,抽乾資金。

事件爆發時,區塊鏈安全公司 BlockSec 偵測到針對 Moonwell 智能合約的可疑交易。根據其分析,攻擊者利用了 rsETH/ETH 預言機餵價的缺陷,該預言機錯誤地將包裝再質押 ETH(wrstETH)的價格報成每枚約 580 萬美元——與實際基礎 ETH 不足 3,500 美元的市價相比,嚴重高估。

利用這個定價錯誤,駭客重複執行閃電貸攻擊,得以以極少抵押品借出大量加密貨幣。安全公司 CertiK 報告稱,由於預言機故障,攻擊者「只需閃電貸並存入約 0.02 wrstETH,每次就能多次借出超過 20 wstETH」。

最終,這次攻擊為駭客帶來約 295 ETH,當時價值約一百萬美元。

漏洞模式浮現

這次最新的入侵,是 Moonwell 過去三年內的第四宗重大安全事故,對其協議安全架構提出嚴重質疑。該平台在此前的 2025 年 10 月曾於市場因關稅公告暴跌期間損失 170 萬美元,當時因預言機與 DEX 價格出現差價,讓攻擊者得以利用清算機制套利。

2024 年 12 月,Moonwell 遭遇一宗 32 萬美元閃電貸攻擊,目標為其 USDC 借貸合約,一份惡意合約偽裝成「mToken」,偷偷獲得未授權的代幣批准。攻擊者使用 Tornado Cash 為錢包提供資金,並在監管方介入前迅速將盜取的 USDC 兌換成 DAI。

協議亦曾在 2022 年 Nomad Bridge 事件中受牽連,但具體財務影響仍不明朗。這一連串令人憂慮的紀錄,令安全審計機構 QuillAudits 感嘆:「又一天,又一次 Moonwell 被攻擊。三年內第四宗重大事故。」

市場影響與投資者信心

攻擊事件立即在 Moonwell 生態內引發震盪。WELL 代幣在消息傳出後單日暴跌 13.5%,表現遠遜大盤加密市場 3.95% 的跌幅。截至 11 月 4 日,WELL 價格約為 0.0155 美元,過去一個月下跌 51%,自歷史高位累計回落逾 96%。

對 Moonwell 而言,事件發生時機尤其不利,因為它剛剛公布 10 月創紀錄的手續費收入,向 Base 與 Optimism 上的出借人及儲備分配了 212 萬美元。平台將這一成績歸因於「借款需求上升 → 利率提高 → 收益增加 → 每月在儲備拍賣中回購更多 WELL」。然而,這次安全漏洞掩蓋了上述利好數據,並引發市場對協議資金外流的憂慮。

進一步打擊投資者信心的是,Moonwell 在 2025 年稍早前 終止了其於 Immunefi 上的漏洞賞金計劃,距離這幾次重大攻擊僅相隔數月。如今看來,在隨後接連爆出安全事故的情況下,這一決定頗具爭議。

DeFi 預言機問題

Moonwell 事件凸顯了去中心化金融面臨的一項根本挑戰:對稱為預言機的外部數據來源的依賴。這些系統為智能合約提供資產價格等現實世界資訊,但同時引入潛在單點失效風險。

在本案中,攻擊起源於 rsETH/ETH 價格餵價的場外預言機漏洞,供應方可能為 Chainlink。安全分析指出,該預言機配置使用了「過時的心跳間隔與過寬的偏差閾值」,使得價格即便出現巨大偏離也不會被即時更新修正。

攻擊手法本身相當複雜。駭客利用閃電貸——必須在單一交易內償還的無抵押貸款——基於錯誤的預言機數據放大抵押品估值。由於協議將那筆僅有 0.02 wrstETH 的存款估值超過 11.6 萬美元,攻擊者得以在每次交易中借出 20 wstETH,透過多次操作抽乾 Moonwell 儲備。

區塊鏈分析人士認為,MEV(最大可提取價值)機械人 可能參與了識別並利用該漏洞,凸顯自動化交易系統如何能迅速捕捉並放大利用協議弱點。

更廣泛的 DeFi 安全危機

Moonwell 遭攻擊之際,整體 DeFi 生態正處於異常動盪期。就在前一日 11 月 3 日,Balancer 遭遇嚴重攻擊損失 1.28 億美元,其 V2 池在包括 Ethereum、Berachain、Arbitrum、Base、Optimism 和 Polygon 在內的多條鏈上均受影響。

Balancer 攻擊事件利用了協議在「boosted pools」及「manageUserBalance」函式中的權限控制漏洞,儘管相關程式碼自 2021 年以來已接受 11 次獨立安全審計。這一現實提醒業界:即便經過多重審計,也無法保證協議百分之百安全。

此外,與 Ethereum 相容的一層區塊鏈 Berachain 亦在 Ethena/Honey 三資金池相關操作中遭到攻擊。Berachain 基金會為避免損失擴大而暫停網絡,首席 Smokey 官 Smokey The Bera 解釋稱:「當約 1,200 萬美元用戶資金面臨風險時……我們嘗試協調驗證者集合以保護這些用戶。」

根據 The Block 報導,以上三宗發生於 2025 年 11 月初的事件,共計至少抹去 DeFi 協議資產 2.22 億美元,突顯出跨鏈流動性與抵押系統在網絡間高度互聯的本質。

結語

儘管 PeckShield 數據顯示 DeFi 在 10 月的被駭損失下降 85.7%,在 15 起事件中合計損失 1,818 萬美元,較 9 月逾 1.27 億美元大幅下滑,但 11 月的攻擊說明重大漏洞仍然存在。預言機操縱與閃電貸攻擊依然是針對 DeFi 協議最有效的攻擊向量之一。

業界專家認為,這些事件可能加速呼籲更嚴格的預言機驗證要求,以及多來源價格驗證系統的落地。DeFi 協議或需實作更嚴謹的價格合理性檢查、更短的預言機心跳更新間隔,以及在偵測到異常價格波動時自動暫停運作的斷路器機制。

對 Moonwell 而言,重建信任之路尤其艱鉅。其鎖倉總價值已自近 4 億美元高位降至約 2.34 億美元,且在最新攻擊後預期將進一步下滑,協議面臨必須落實全面安全升級,並可能需對受害用戶作出補償的壓力。

2025 年 11 月的一系列攻擊鮮明提醒:儘管 DeFi 協議經過多年發展,鎖倉資產已達數十億美元,該領域仍然容易遭到高階攻擊。隨著採用率上升及更多機構資本湧入去中心化金融,強化安全措施、優化預言機系統,以及建立更全面的風險管理框架,已成為不可忽視的當務之急。

免責聲明及風險提示:本文資訊僅供教育與參考之用,並基於作者意見,並不構成金融、投資、法律或稅務建議。加密貨幣資產具高度波動性並伴隨高風險,可能導致投資大幅虧損或全部損失,並非適合所有投資者。文章內容僅代表作者觀點,不代表 Yellow、創辦人或管理層立場。投資前請務必自行徹底研究(D.Y.O.R.),並諮詢持牌金融專業人士。
Moonwell 一百萬美元攻擊事件暴露 DeFi 協議預言機的關鍵漏洞 | Yellow