Des pirates ont dérobé près de 9 millions de dollars à Moonwell grâce à une exploitation de la manipulation des prix

- Le 27 août 2026, un attaquant a manipulé le prix du jeton MAMO, peu liquide, sur le marché Base de Moonwell.
- Les premières estimations des pertes varient entre 4 et 9 millions de dollars.
- Certains actifs réels des déposants de Moonwell ont servi de garantie aux fonds empruntés, et cetdent marque le troisième échec lié à un oracle à affecter le protocole depuis fin 2025.
Un pirate a manipulé le prix du MAMO sur le marché de prêts Base de Moonwell mercredi et a utilisé la garantie gonflée pour emprunter des actifs réels qu'il n'a jamais remboursés.
Les pertes sont estimées entre 4 et 9 millions de dollars. L'attaque a vidé les dépôts réels de cbBTC, USDC, wstETH et ETH.
Qui a attaqué Moonwell ?
Moonwell, un protocole de prêt décentralisé, a subi son troisièmedent de sécurité en neuf mois.
Un attaquant a manipulé le prix du jeton MAMO, peu liquide, sur la plateforme de prêt Base de Moonwell, faisant grimper sa valeur d'environ huit fois, la faisant passer d'environ 0,0105 $ à près de 0,088 $, et lui permettant d'emprunter de véritables actifs cryptographiques comme le cbBTC, l'USDC, le wstETH et l'ETH contre des garanties gonflées qui n'ont jamais été remboursées.
La société de sécurité ExVul affirme que l'attaquant a dépensé environ 7 millions de dollars pour acheter des MAMO afin de faire monter leur prix, puis en a revendu pour environ 3,2 millions de dollars, enregistrant ainsi une perte de près de 3,8 millions de dollars rien que sur les transactions de jetons.
Cette perte était un coût calculé qui a permis à l'attaquant d'emprunter environ 10 millions de dollars en actifs réels auprès de Moonwell, ce qui lui a permis de récupérer un butin net d'environ 6 millions de dollars.
La Blockaid a été la première à signaler une activité suspecte sur le marché du mCBTC, avec un premier retrait de 50,6 cbBTC, soit plus de 4 millions de dollars. Le portefeuille de l'attaquant a ensuite transféré la majeure partie des fonds volés, ne contenant plus qu'un peu plus de 4 600 dollars quelques heures plus tard.
L'exploitation de la faille étant encore en cours, les estimations des pertes ont évolué en temps réel. Blockaid estimait initialement les pertes à un peu plus de 4 millions de dollars, le chiffre le plus bas, tandis qu'ExVul les chiffrait à environ 71,36 cbBTC, soit environ 5,7 millions de dollars. CertiK indiquait que l'adresse de l'attaquant avait collecté près de 8,7 millions de dollars, tandis que d'autres sources signalaient un montant de 9 millions de dollars déjà dérobé.
Parallèlement, le jeton de gouvernance natif de Moonwell, WELL, a d'abord connu une hausse d'environ 25 % , avant de se corriger à la baisse d'environ 13 % pour s'établir aux alentours de 0,0032 $. Selon DeFiLlama , la société détient environ 72,77 millions de dollars de valeur totale bloquée , ce qui fait de cette attaque un coup dur pour le protocole et les déposants.
L'équipe de Moonwell a réagi rapidement après l'attaque, en réduisant la limite d'emprunt sur le marché MAMO au minimum (1 wei), empêchant ainsi toute nouvelle souscription à ce jeton. Elle a également abaissé les limites d'émission de MAMO et de WELL. Une enquête est en cours.
S'agit-il du premier problème de sécurité de Moonwell ?
Avant cetdent, Moonwell avait subi deux défaillances liées à des oracles. La première s'est produite en novembre 2025, lorsqu'une manipulation du prix au comptant, qualifiée de manipulation d'oracle, a eu lieu.
Le 15 février 2026, un autre événement de créance irrécouvrable de 1,78 million de dollars s'est produit en raison d'un oracle cbETH mal configuré qui a signalé l'actif à environ 1,12 $ au lieu d'environ 2 200 $.
Le deuxième incidentdent attiré davantage l'attention car les modifications de code pertinentes mentionnaient Claude Opus 4.6 d'Anthropic comme co-auteur du commit, ce qui a déclenché un débat sur le «vibe coding » assisté par l'IA dans DeFi.
Si vous lisez ceci, vous avez déjà une longueur d'avance. Restez-y grâce à notre newsletter.
FAQ
Comment l'attaquant de Moonwell a-t-il volé les fonds ?
L'attaquant a manipulé le prix du jeton MAMO, peu échangé, qui, selon ExVul, a été multiplié par huit environ, passant d'environ 0,0105 $ à 0,088 $, puis a utilisé le MAMO gonflé comme garantie pour emprunter de véritables cbBTC, USDC, wstETH et ETH sur les marchés Base de Moonwell.
Combien Moonwell a-t-il perdu dans cette affaire ?
Les estimations variaient au fur et à mesure que l'attaque se poursuivait : Blockaid a observé plus de 4 millions de dollars, ExVul a rapporté environ 5,7 millions de dollars, CertiK a parlé de près de 8,7 millions de dollars et Coin Bureau a signalé 9 millions de dollars, tandis que l'analyste CJ Blockchain a estimé le bénéfice net de l'attaquant à environ 6 millions de dollars.
Moonwell a-t-il déjà été exploité ?
Oui. DeFiLlama enregistre une manipulation du prix spot de l'oracle le 4 novembre 2025 et un événement de créance irrécouvrable de 1,78 million de dollars le 15 février 2026 lié à un oracle cbETH mal configuré.
Avertissement : Les informations fournies ne constituent pas un conseil en investissement. CryptopolitanCryptopolitan.com toute responsabilité quant aux investissements réalisés sur la base des informations présentées sur cette page. Nous voustronrecommandons vivement d’effectuer vosdent et/ou de consulter un professionnel qualifié avant toute décision d’investissement.

Hannah Collymore
Hannah est rédactrice et éditrice, forte d'une expérience de près de dix ans dans la rédaction de blogs et la couverture d'événements liés aux cryptomonnaies. Chez Cryptopolitan, elle contribue à la page d'actualités en rédigeant des articles et en analysant les dernières évolutions de la finance décentralisée DeFi, des comptes gérés par les utilisateurs (RWA), de la réglementation des cryptomonnaies, de l'intelligence artificielle (IA) et des technologies de pointe. Elle est diplômée en administration des affaires de l'université Arcadia.
















