100 万美元 Moonwell 被黑事件暴露 DeFi 协议预言机的关键漏洞

Camille MeulienJul, 06 2026 12:14
100 万美元 Moonwell 被黑事件暴露 DeFi 协议预言机的关键漏洞
Camille Meulien
4 新闻
2 学习
Camille Meulien 是一位卓越的企业家和技术专家,在构建大规模、高性能解决方案方面拥有出色的成绩。作为 Yellow Capital 的首席执行官以及 Openware 的前首席技术官,他领导了多项雄心勃勃的项目,例如设计实时竞价平台以应对海量网络流量,并在多云环境中实施 DevOps 最佳实践。Camille 专注于区块链、分布式系统和大数据,不断突破技术边界,打造既有利于企业又造福社会的产品。他将深厚的专业知识与创新思维相结合,确保技术在每一个环节都能产生积极影响。

去中心化金融平台 Moonwell 遭遇 100 万美元攻击,时间为 2025 年 11 月 4 日,此次事件暴露出 DeFi 协议在依赖外部价格数据时存在的关键漏洞。攻击者针对该借贷协议在 Base 和 Optimism 网络上的业务,通过复杂的闪电贷攻击操纵预言机价格馈送,从而抽干资金。

事件起因于 区块链安全公司 BlockSec 发现有可疑交易针对 Moonwell 的智能合约。根据其分析,攻击者利用了有缺陷的 rsETH/ETH 预言机价格源,该预言机错误地将包裹再质押 ETH(wrstETH)的价格报为每枚约 580 万美元——与作为基础资产的 ETH 实际不足 3500 美元的市场价格相比,严重高估。

借助这一定价错误,黑客执行了多次闪电贷攻击,在极少抵押品的前提下借出大量加密资产。安全公司 CertiK 报告称,由于预言机故障,“攻击者能够在每次仅闪电贷并存入约 0.02 wrstETH 的情况下,反复借出超过 20 枚 wstETH”。

最终,这次攻击为黑客带来了约 295 枚 ETH,价值约 100 万美元。

漏洞模式正在形成

这次最新的安全事件,是 Moonwell 三年内发生的第四起重大安全事故,引发外界对其安全基础设施的严重质疑。此前,该平台在 2025 年 10 月的市场暴跌期间,因关税消息引发市场恐慌、预言机与 DEX 价格出现偏差,曾被攻击者利用清算机制套取 170 万美元

在 2024 年 12 月,Moonwell 还遭遇了一次价值 32 万美元的闪电贷攻击,目标是其 USDC 借贷合约。攻击者部署了一个伪装成“mToken”的恶意合约,从而获得未授权的代币授权额度。该攻击者使用 Tornado Cash 为钱包提供资金,并在监管方反应之前迅速将盗取的 USDC 兑换为 DAI。

此外,该协议在 2022 年还曾受到 Nomad Bridge 事件的波及,但具体财务影响尚不清晰。这一连串令人担忧的记录促使安全审计机构 QuillAudits 感叹:“又是普通的一天,又是一例 Moonwell 被攻。三年内第四起重大事件。”

市场影响与投资者信心

这起攻击对 Moonwell 生态产生了立竿见影的冲击。WELL 代币在消息传出后的单日跌幅达到 13.5%,明显弱于整体加密货币市场 3.95% 的跌幅。截至 11 月 4 日,WELL 价格约为 0.0155 美元,过去一个月已下跌 51%,距历史高点累计跌幅超过 96%。

对 Moonwell 而言,此次事件的时机尤为不利。就在不久前,平台才宣布10 月手续费收入创下新高,向 Base 和 Optimism 上的出借人及储备金分配了 212 万美元。平台将这一业绩归因于“借款需求增加 → 利率上升 → 收入增加 → 每月在储备拍卖中回购更多 WELL”。然而,最新的安全事件掩盖了这些正面指标,并加剧了市场对资金从协议流出的担忧。

进一步打击投资者信心的是,Moonwell 在 2025 年早些时候终止了其在 Immunefi 上的漏洞赏金计划,而这距离数起重大攻击仅相隔数月。事后回看,这一决定在接连发生的安全失败面前显得尤为值得质疑。

DeFi 的预言机难题

Moonwell 事件凸显了去中心化金融面临的一项根本挑战:对外部数据源——预言机的依赖。这些系统为智能合约提供资产价格等现实世界信息,但也引入了额外的故障点。

在本案中,攻击源自 rsETH/ETH 价格馈送中的链下预言机漏洞,该价格源可能由 Chainlink 提供。安全分析人士指出,该预言机配置包含“过时的心跳间隔和过宽的偏离阈值”,导致价格出现显著偏离时仍未能及时触发更新。

攻击方式本身也相当复杂。攻击者利用闪电贷——必须在单笔交易内归还的无抵押贷款——基于错误的预言机数据人为抬高抵押物价值。由于协议将区区 0.02 枚 wrstETH 的存款估值为超过 11.6 万美元,攻击者得以在每笔交易中借出 20 枚 wstETH,通过多次操作逐步抽空 Moonwell 的储备。

区块链分析人士认为,MEV(最大可提取价值)机器人 可能参与了漏洞的发现与利用,凸显自动化交易系统如何能迅速捕捉并放大协议弱点。

更广泛的 DeFi 安全危机

Moonwell 被攻发生在 DeFi 尤其动荡的时期。就在前一日的 11 月 3 日,Balancer 遭遇了一起高达 1.28 亿美元的毁灭性攻击,其 V2 资金池在包括以太坊、Berachain、Arbitrum、Base、Optimism 和 Polygon 在内的多条链上均受到波及。

Balancer 攻击利用了协议在“boosted pools”和“manageUserBalance”函数中的访问控制漏洞,而这些代码自 2021 年以来已经历 11 次独立安全审计。这一现实让行业重新认识到:即便经过大量审计,也无法对协议安全提供绝对保证。

此外,兼容以太坊的 Layer 1 区块链 Berachain 也因 Ethena/Honey 三池发生了相关攻击。为防止损失扩大,Berachain 基金会一度暂停了网络运行,其 “Chief Smokey Officer” Smokey The Bera 解释称:“当约 1200 万美元用户资金面临风险时……我们尝试协调验证者集合来保护这些用户。”

这三起发生在 2025 年 11 月上旬的事件合计抹去了 DeFi 协议至少 2.22 亿美元资产,据 The Block 统计,进一步暴露了跨链流动性与抵押体系之间高度互联、相互牵连的结构性风险。

总结思考

虽然 PeckShield 数据显示 DeFi 在 10 月因黑客损失的资金同比下降 85.7%,仅 1818 万美元、涉及 15 起事件,远低于 9 月的逾 1.27 亿美元,但 11 月的一系列攻击表明,重大漏洞依然普遍存在。预言机操纵与闪电贷攻击仍是针对 DeFi 协议最有效的攻击路径之一。

行业专家认为,这些事件很可能会加速外界对更严格预言机校验标准以及多源价格验证系统的呼声。DeFi 协议可能需要实施更严密的价格合理性检查、更短的预言机心跳间隔,以及在检测到异常价格波动时自动暂停协议运行的“断路器”机制。

对 Moonwell 而言,重建信任之路尤为艰难。在本次攻击前,其锁仓总价值已从峰值近 4 亿美元降至约 2.34 亿美元,且预计仍将继续下滑。协议面临来自市场与社区的双重压力,不仅要实施全面的安全升级,还可能需要拿出补偿机制来弥补受影响用户的损失。

2025 年 11 月的一系列攻击事件,是对整个 DeFi 行业的一次严厉警示:尽管已经发展多年,且锁仓资金规模以数十亿美元计,该领域仍然易受高级攻击者的精密打击。随着采用率提高、更多机构资本涌入去中心化金融,强化安全防护、升级预言机系统与构建更全面的风险管理框架的紧迫性前所未有地凸显。

免责声明和风险警告:本文提供的信息仅用于教育和信息目的,基于作者的意见。它不构成财务、投资、法律或税务建议。加密货币资产具有高度波动性并面临高风险,包括失去全部或大部分投资的风险。交易或持有加密资产可能不适合所有投资者。本文表达的观点仅为作者的观点,不代表Yellow、其创始人或高管的官方政策或立场。在做出任何投资决定之前,请务必进行自己的全面研究(D.Y.O.R.)并咨询持牌金融专业人士。