Los atacantes estafaron a Moonwell robándole casi 9 millones de dólares mediante una vulnerabilidad de manipulación de precios

- El 27 de agosto de 2026, un atacante manipuló el precio del token MAMO, que tiene baja liquidez, en el mercado Base de Moonwell.
- Las primeras estimaciones de las pérdidas oscilan entre los 4 y los 9 millones de dólares.
- Algunos depositantes de Moonwell respaldaban los fondos prestados con sus activos reales, y estedent marca el tercer fallo relacionado con oráculos que afecta al protocolo desde finales de 2025.
El miércoles, un atacante manipuló el precio de MAMO en el mercado de préstamos Base de Moonwell y utilizó la garantía inflada para obtener préstamos de activos reales que nunca devolvió.
Se estima que las pérdidas oscilan entre los 4 y los 9 millones de dólares. El ataque dejó a cbBTC, USDC, wstETH y ETH sin liquidez real por parte de los depositantes.
¿Quién atacó Moonwell?
Moonwell, un protocolo de préstamos descentralizado, ha sufrido su tercerdent de seguridad en nueve meses.
Un atacante manipuló el precio del token ilíquido MAMO en el mercado de préstamos Base de Moonwell, elevando su valor aproximadamente ocho veces, desde alrededor de 0,0105 dólares hasta casi 0,088 dólares, lo que le permitió obtener préstamos de criptoactivos reales como cbBTC, USDC, wstETH y ETH contra garantías infladas que nunca fueron reembolsadas.
La empresa de seguridad ExVul afirma que el atacante gastó alrededor de 7 millones de dólares comprando MAMO para inflar su precio, y luego vendió aproximadamente 3,2 millones de dólares, sufriendo una pérdida cercana a los 3,8 millones de dólares solo en las transacciones con tokens.
La pérdida fue un coste calculado que permitió al atacante obtener prestados alrededor de 10 millones de dólares en activos reales de Moonwell, lo que le dejó un botín neto de aproximadamente 6 millones de dólares.
La Blockaid detectó inicialmente actividad sospechosa en el mercado mCBTC, reportando una fuga inicial de 50,6 cbBTC, por un valor superior a los 4 millones de dólares. Posteriormente, la billetera del atacante transfirió la mayor parte de los fondos robados, que horas después contenían poco más de 4.600 dólares.
Debido a que el ataque aún estaba en desarrollo, las estimaciones de pérdidas variaban en tiempo real. La estimación inicial de Blockaid fue de poco más de 4 millones de dólares, la cifra más baja, mientras que ExVul calculó la pérdida en aproximadamente 71,36 cbBTC, con un valor de unos 5,7 millones de dólares. CertiK afirmó que la dirección del atacante había recaudado cerca de 8,7 millones de dólares, mientras que otros informaron que ya se habían robado 9 millones de dólares.
Mientras tanto, el token de gobernanza nativo de Moonwell, WELL, experimentó un repunte inicial de alrededor del 25% , pero posteriormente se corrigió a la baja en aproximadamente un 13%, hasta situarse en torno a los 0,0032 dólares. Según DeFiLlama , la empresa cuenta con un valor total bloqueado de aproximadamente 72,77 millones de dólares , lo que convierte el ataque en un duro golpe tanto para el protocolo como para los depositantes.
El equipo de Moonwell actuó con rapidez tras el ataque, reduciendo el límite de endeudamiento del mercado de MAMO al mínimo posible (1 wei), lo que impide que se pueda pedir prestado más dinero con ese token. También redujeron los límites de suministro tanto de MAMO como de WELL. El ataque se encuentra actualmente bajo investigación.
¿Es este el primer problema de seguridad de Moonwell?
Antes de estedent, Moonwell había sufrido dos fallos relacionados con oráculos. El primero ocurrió en noviembre de 2025, cuando se produjo una manipulación del precio al contado clasificada como manipulación de oráculos.
El 15 de febrero de 2026, se produjo un evento de deuda incobrable independiente de 1,78 millones de dólares debido a un oráculo de cbETH mal configurado que informó del activo en aproximadamente 1,12 dólares en lugar de aproximadamente 2200 dólares.
El segundo incidentedent más atención porque los cambios de código relevantes mencionaban a Claude Opus 4.6 de Anthropic como coautor de la confirmación, lo que desató un debate sobre la "vibe " asistida por IA en DeFi.
Si estás leyendo esto, ya llevas ventaja. Mantente al día con nuestro boletín informativo.
Preguntas frecuentes
¿Cómo robó los fondos el atacante de Moonwell?
El atacante manipuló el precio del token MAMO, que tiene poca liquidez y que, según ExVul, se incrementó aproximadamente ocho veces, pasando de unos 0,0105 dólares a 0,088 dólares. Posteriormente, utilizó el MAMO inflado como garantía para pedir prestados cbBTC, USDC, wstETH y ETH reales en los mercados Base de Moonwell.
¿Cuánto dinero perdió Moonwell en el ataque informático?
Las estimaciones variaron a medida que avanzaba el ataque: Blockaid estimó más de 4 millones de dólares, ExVul informó de unos 5,7 millones, CertiK mencionó cerca de 8,7 millones y Coin Bureau señaló 9 millones, mientras que el analista CJ Blockchain estimó el beneficio neto del atacante en alrededor de 6 millones de dólares.
¿Se ha explotado Moonwell anteriormente?
Sí. DeFiLlama registra una manipulación del precio spot de un oráculo el 4 de noviembre de 2025 y un evento de deuda incobrable de 1,78 millones de dólares el 15 de febrero de 2026 vinculado a un oráculo cbETH mal configurado.
Aviso legal. La información proporcionada no constituye asesoramiento comercial. Cryptopolitanconsultar no se responsabiliza de las inversiones realizadas con base en la información proporcionada en esta página. Recomendamostronencarecidamente realizar una investigación independientedent un profesional cualificado antes de tomar cualquier decisión de inversión.

Hannah Collymore
Hannah es escritora y editora con casi una década de experiencia en redacción de blogs y reportajes sobre eventos en el ámbito de las criptomonedas. En Cryptopolitan, colabora en la sección de noticias, informando y analizando las últimas novedades en DeFi, RWA, regulación de criptomonedas, IA y tecnologías de vanguardia. Se graduó en Administración de Empresas por la Universidad de Arcadia.
















