去中心化金融平台 Moonwell 遭遇一宗一百萬美元攻擊事件,時間為 2025 年 11 月 4 日,暴露出 DeFi 協議在依賴外部價格數據方面存在的重大漏洞。攻擊針對該借貸協議在 Base 及 Optimism 網絡上的運作,透過複雜的閃電貸攻擊操縱預言機價格餵價,抽乾資金。
事件爆發時,區塊鏈安全公司 BlockSec 偵測到針對 Moonwell 智能合約的可疑交易。根據其分析,攻擊者利用了 rsETH/ETH 預言機餵價的缺陷,該預言機錯誤地將包裝再質押 ETH(wrstETH)的價格報成每枚約 580 萬美元——與實際基礎 ETH 不足 3,500 美元的市價相比,嚴重高估。
利用這個定價錯誤,駭客重複執行閃電貸攻擊,得以以極少抵押品借出大量加密貨幣。安全公司 CertiK 報告稱,由於預言機故障,攻擊者「只需閃電貸並存入約 0.02 wrstETH,每次就能多次借出超過 20 wstETH」。
最終,這次攻擊為駭客帶來約 295 ETH,當時價值約一百萬美元。
漏洞模式浮現
這次最新的入侵,是 Moonwell 過去三年內的第四宗重大安全事故,對其協議安全架構提出嚴重質疑。該平台在此前的 2025 年 10 月曾於市場因關稅公告暴跌期間損失 170 萬美元,當時因預言機與 DEX 價格出現差價,讓攻擊者得以利用清算機制套利。
在 2024 年 12 月,Moonwell 遭遇一宗 32 萬美元閃電貸攻擊,目標為其 USDC 借貸合約,一份惡意合約偽裝成「mToken」,偷偷獲得未授權的代幣批准。攻擊者使用 Tornado Cash 為錢包提供資金,並在監管方介入前迅速將盜取的 USDC 兌換成 DAI。
協議亦曾在 2022 年 Nomad Bridge 事件中受牽連,但具體財務影響仍不明朗。這一連串令人憂慮的紀錄,令安全審計機構 QuillAudits 感嘆:「又一天,又一次 Moonwell 被攻擊。三年內第四宗重大事故。」
市場影響與投資者信心
攻擊事件立即在 Moonwell 生態內引發震盪。WELL 代幣在消息傳出後單日暴跌 13.5%,表現遠遜大盤加密市場 3.95% 的跌幅。截至 11 月 4 日,WELL 價格約為 0.0155 美元,過去一個月下跌 51%,自歷史高位累計回落逾 96%。
對 Moonwell 而言,事件發生時機尤其不利,因為它剛剛公布 10 月創紀錄的手續費收入,向 Base 與 Optimism 上的出借人及儲備分配了 212 萬美元。平台將這一成績歸因於「借款需求上升 → 利率提高 → 收益增加 → 每月在儲備拍賣中回購更多 WELL」。然而,這次安全漏洞掩蓋了上述利好數據,並引發市場對協議資金外流的憂慮。
進一步打擊投資者信心的是,Moonwell 在 2025 年稍早前 終止了其於 Immunefi 上的漏洞賞金計劃,距離這幾次重大攻擊僅相隔數月。如今看來,在隨後接連爆出安全事故的情況下,這一決定頗具爭議。
DeFi 預言機問題
Moonwell 事件凸顯了去中心化金融面臨的一項根本挑戰:對稱為預言機的外部數據來源的依賴。這些系統為智能合約提供資產價格等現實世界資訊,但同時引入潛在單點失效風險。
在本案中,攻擊起源於 rsETH/ETH 價格餵價的場外預言機漏洞,供應方可能為 Chainlink。安全分析指出,該預言機配置使用了「過時的心跳間隔與過寬的偏差閾值」,使得價格即便出現巨大偏離也不會被即時更新修正。
攻擊手法本身相當複雜。駭客利用閃電貸——必須在單一交易內償還的無抵押貸款——基於錯誤的預言機數據放大抵押品估值。由於協議將那筆僅有 0.02 wrstETH 的存款估值超過 11.6 萬美元,攻擊者得以在每次交易中借出 20 wstETH,透過多次操作抽乾 Moonwell 儲備。
區塊鏈分析人士認為,MEV(最大可提取價值)機械人 可能參與了識別並利用該漏洞,凸顯自動化交易系統如何能迅速捕捉並放大利用協議弱點。
更廣泛的 DeFi 安全危機
Moonwell 遭攻擊之際,整體 DeFi 生態正處於異常動盪期。就在前一日 11 月 3 日,Balancer 遭遇嚴重攻擊損失 1.28 億美元,其 V2 池在包括 Ethereum、Berachain、Arbitrum、Base、Optimism 和 Polygon 在內的多條鏈上均受影響。
Balancer 攻擊事件利用了協議在「boosted pools」及「manageUserBalance」函式中的權限控制漏洞,儘管相關程式碼自 2021 年以來已接受 11 次獨立安全審計。這一現實提醒業界:即便經過多重審計,也無法保證協議百分之百安全。
此外,與 Ethereum 相容的一層區塊鏈 Berachain 亦在 Ethena/Honey 三資金池相關操作中遭到攻擊。Berachain 基金會為避免損失擴大而暫停網絡,首席 Smokey 官 Smokey The Bera 解釋稱:「當約 1,200 萬美元用戶資金面臨風險時……我們嘗試協調驗證者集合以保護這些用戶。」
根據 The Block 報導,以上三宗發生於 2025 年 11 月初的事件,共計至少抹去 DeFi 協議資產 2.22 億美元,突顯出跨鏈流動性與抵押系統在網絡間高度互聯的本質。
結語
儘管 PeckShield 數據顯示 DeFi 在 10 月的被駭損失下降 85.7%,在 15 起事件中合計損失 1,818 萬美元,較 9 月逾 1.27 億美元大幅下滑,但 11 月的攻擊說明重大漏洞仍然存在。預言機操縱與閃電貸攻擊依然是針對 DeFi 協議最有效的攻擊向量之一。
業界專家認為,這些事件可能加速呼籲更嚴格的預言機驗證要求,以及多來源價格驗證系統的落地。DeFi 協議或需實作更嚴謹的價格合理性檢查、更短的預言機心跳更新間隔,以及在偵測到異常價格波動時自動暫停運作的斷路器機制。
對 Moonwell 而言,重建信任之路尤其艱鉅。其鎖倉總價值已自近 4 億美元高位降至約 2.34 億美元,且在最新攻擊後預期將進一步下滑,協議面臨必須落實全面安全升級,並可能需對受害用戶作出補償的壓力。
2025 年 11 月的一系列攻擊鮮明提醒:儘管 DeFi 協議經過多年發展,鎖倉資產已達數十億美元,該領域仍然容易遭到高階攻擊。隨著採用率上升及更多機構資本湧入去中心化金融,強化安全措施、優化預言機系統,以及建立更全面的風險管理框架,已成為不可忽視的當務之急。




