100 萬美元 Moonwell 漏洞攻擊曝露 DeFi 協議預言機的重大風險

Camille MeulienJul, 06 2026 12:14
100 萬美元 Moonwell 漏洞攻擊曝露 DeFi 協議預言機的重大風險
Camille Meulien
5 新聞
2 教學
Camille Meulien 是一位成就非凡的企業家與技術專家,在打造大規模、高效能解決方案方面擁有卓越的實績。身為 Yellow Capital 的執行長以及 Openware 前技術長,他曾主導多項雄心勃勃的計畫,例如設計可處理海量網路流量的即時競價平台,以及在多重雲端環境中落實 DevOps 最佳實務。 Camille 專精於區塊鏈、分散式系統與大數據,持續推進技術邊界,打造同時造福企業與社會的產品。他結合深厚專業與創新思維,確保科技在每一個環節都能帶來正向影響。

去中心化金融平台 Moonwell 遭遇 100 萬美元漏洞攻擊,時間為 2025 年 11 月 4 日,暴露出 DeFi 協議在依賴外部價格資料時存在的關鍵性脆弱點。這次攻擊鎖定該借貸協議在 Base 與 Optimism 網路 上的運作,透過精密的閃電貸攻擊操縱預言機價格饋送,進而抽乾資金。

事件爆發於 區塊鏈安全公司 BlockSec 偵測到針對 Moonwell 智能合約的可疑交易之後。根據其分析,攻擊者利用 rsETH/ETH 預言機饋送的缺陷,該預言機錯誤地回報包裹再質押 ETH(wrstETH)的價格約為每枚 580 萬美元──相較於其所對應之基礎資產 ETH 實際低於 3,500 美元的市價,嚴重高估。

利用這個錯誤定價,駭客重複發動閃電貸攻擊,得以在只提供極少擔保品的情況下,借出大量加密貨幣。安全公司 CertiK 報告指出,由於預言機故障,攻擊者「只需閃電貸並存入約 0.02 wrstETH,即可反覆借出超過 20 wstETH」。

最終,此次漏洞為駭客帶來約 295 ETH,價值約 100 萬美元。

脆弱性的重複模式

這起最新的入侵事件,是 Moonwell 在三年內遭遇的第四起重大安全事故,對協議的安全架構提出嚴重質疑。該平台在此之前已於 2025 年 10 月損失 170 萬美元,當時因關稅公告引發市場暴跌,預言機與去中心化交易所(DEX)價格出現巨大落差,使攻擊者能利用清算機制套利。

2024 年 12 月,Moonwell 遭遇一場 32 萬美元的閃電貸攻擊,目標是其 USDC 借貸合約。該攻擊中,一份惡意合約偽裝成「mToken」,並藉此取得未授權的代幣核准。攻擊者透過 Tornado Cash 為錢包提供資金,隨即將竊取的 USDC 快速兌換為 DAI,以躲避監管追查。

該協議也曾在 2022 年 Nomad Bridge 事件中受累,雖然實際財務損失仍不明朗。這段令人擔憂的紀錄讓審計機構 QuillAudits 感嘆:「又是新的一天,又是一個 Moonwell 漏洞攻擊。三年內第 4 起重大事故。」

市場影響與投資人信心

此次漏洞立即在 Moonwell 生態系中引發震盪。WELL 代幣在消息傳出後單日暴跌 13.5%,跌幅明顯大於整體加密市場 3.95% 的跌勢。截至 11 月 4 日,WELL 價格約為 0.0155 美元,過去一個月跌幅達 51%,自歷史高點回落逾 96%。

此一時機對 Moonwell 格外不利,因為該協議才剛在 10 月公布 創紀錄的手續費收入,向 Base 與 Optimism 上的借貸者與準備金分配 212 萬美元。平台將此成功歸因於「借貸需求增加 → 利率走高 → 收入增加 → 每月在準備金拍賣中回購更多 WELL」。然而,最新的安全事件掩蓋了這些正面指標,並引發資本從協議外流的疑慮。

更加劇投資人不安的是,Moonwell 在 2025 年稍早已 於 Immunefi 下架其漏洞回報賞金計畫,而這距離數起重大攻擊發生僅相隔數月。事後看來,此決策在連串安全失敗之下顯得相當不智。

DeFi 的預言機難題

Moonwell 事件凸顯去中心化金融面臨的一項根本挑戰:對外部資料來源「預言機」的依賴。預言機負責為智能合約提供現實世界資訊,例如資產價格,但同時也引入潛在的單點失敗風險。

本案的攻擊起源於 rsETH/ETH 價格饋送中的鏈下預言機漏洞,資料來源可能來自 Chainlink。安全分析師指出,該預言機設定採用「過時的心跳間隔與過寬的偏離門檻」,導致價格必須出現大幅偏差才會觸發更新。

攻擊手法本身也相當精巧。駭客利用閃電貸──一種必須在單一交易中完成借貸與償還的無擔保貸款──在錯誤的預言機價格下大幅墊高抵押品價值。由於協議將微小的 0.02 wrstETH 存款估值超過 11.6 萬美元,攻擊者得以在每筆交易中借出 20 wstETH,透過多次操作抽乾 Moonwell 準備金。

區塊鏈分析師認為,極大可提取價值(MEV, maximal extractable value)機器人 可能參與了漏洞的尋找與利用,凸顯自動化交易系統如何能迅速捕捉並放大協議弱點。

更廣泛的 DeFi 安全危機

Moonwell 漏洞發生之際,去中心化金融正處於特別動盪的時期。就在前一日、11 月 3 日,Balancer 遭遇慘重的 1.28 億美元駭侵事件,受影響的是其橫跨多條區塊鏈(包含 Ethereum、Berachain、Arbitrum、Base、Optimism 與 Polygon)的 V2 池。

Balancer 攻擊事件利用的是存取控制漏洞,出現在協議的「boosted pools」與「manageUserBalance」功能中,儘管該程式碼自 2021 年以來已歷經 11 次獨立安全審計。這個殘酷事實證明,即使多重審計也無法保證協議絕對安全。

此外,與 Ethena/Honey 三池相關的漏洞也波及以太坊相容 Layer 1 區塊鏈 Berachain。Berachain 基金會為防止損失擴大,曾暫停網路運作,其 Chief Smokey Officer Smokey The Bera 解釋說:「當約 1,200 萬美元的使用者資金面臨風險時……我們嘗試協調驗證者集合,以保護這些使用者。」

綜觀這三起發生於 2025 年 11 月初的事件,至少有 2.22 億美元從 DeFi 協議中蒸發,根據 The Block 的分析,充分暴露出跨鏈流動性與抵押品系統之間高度互聯、相互影響的結構性風險。

最後的思考

儘管 PeckShield 數據顯示 DeFi 10 月份駭侵損失銳減 85.7%,在 15 起事件中僅損失 1,818 萬美元,遠低於 9 月逾 1.27 億美元的水準,但 11 月的系列攻擊證明重大脆弱性依舊存在。預言機操縱與閃電貸攻擊仍是攻擊 DeFi 協議的高效手段之一。

產業專家認為,這些事件很可能加速社群與監管單位對更嚴格預言機驗證標準與多來源價格校驗機制的呼聲。DeFi 協議可能必須實作更嚴謹的價格合理性檢查、更短的預言機更新心跳間隔,以及在偵測到異常價格波動時自動暫停運作的「斷路器」機制。

對 Moonwell 而言,重建信任的道路看來格外艱難。在最新攻擊發生前,其協議鎖倉總價值已自高峰近 4 億美元降至約 2.34 億美元,未來預期還會持續下滑。協議面臨的壓力,除了必須進行全面性的安全升級外,也可能需考慮對受害用戶進行補償。

2025 年 11 月的一連串漏洞事件,再次明確提醒人們:儘管 DeFi 協議已歷經多年的發展,鎖倉資金規模以十億美元計,但整個領域仍易受精密攻擊的衝擊。隨著採用程度提高、更多機構資本湧入去中心化金融,建立更強健的安全防護、更可靠的預言機系統以及更完善的風險管理機制,已成為無可迴避的當務之急。

免責聲明與風險警告:本文提供的資訊僅供教育與參考用途,並基於作者觀點,不構成財務、投資、法律或稅務建議。加密貨幣資產具有高度波動性並伴隨高風險,包括可能損失全部或大部分投資金額。買賣或持有加密資產可能並不適合所有投資者。本文中所表達的觀點僅代表作者立場,不代表 Yellow、其創辦人或管理層的官方政策或意見。請務必自行進行充分研究(D.Y.O.R.),並在做出任何投資決策前諮詢持牌金融專業人士。
100 萬美元 Moonwell 漏洞攻擊曝露 DeFi 協議預言機的重大風險 | Yellow