Moonwell verliert 8,7 Millionen Dollar durch Preismanipulation ohne Code-Hack

Das Lending-Protokoll Moonwell hat am Donnerstag schätzungsweise 8,7 Millionen Dollar durch einen Exploit verloren. Dabei wurde kein Smart Contract gehackt. Ein Angreifer manipulierte den Preis des Tokens MAMO, um ihn wertvoller erscheinen zu lassen, als er tatsächlich ist.
Durch den künstlich erhöhten Preis konnte der Angreifer reale Vermögenswerte wie Coinbase Wrapped Bitcoin (cbBTC) und USD Coin (USDC) leihen. Das Sicherheitsunternehmen Blockaid entdeckte die Aktivität, woraufhin Moonwell innerhalb weniger Stunden neue Kreditvergaben stoppte.
Funktionsweise des Moonwell-Exploits
Der Angriff basierte auf Preismanipulation, nicht auf einem Codefehler. Blockaid berichtete, dass der Angreifer den MAMO-Kollateralpreis manipulierte, um cbBTC aus dem mCBTC-Markt von Moonwell abzuziehen. Erste Schätzungen zeigten, dass 50,6 cbBTC im Wert von über 4 Millionen Dollar entwendet wurden.
MAMO ist der Token von Mamo, einem Rendite-Tool, das auf der Base-Plattform aufgebaut ist. Der gesamte Marktwert aller MAMO-Token beträgt etwa 7,6 Millionen Dollar, wobei der Token bei etwa 0,011366 Dollar gehandelt wird. Ein so kleiner Markt ist leicht zu manipulieren.
Der Angriff bestand darin, MAMO in dünnen Märkten hochzutreiben, es als Kollateral zu einem falschen Preis zu hinterlegen und dann Vermögenswerte mit echtem Wert zu leihen. Das Oracle von Moonwell, das die Preise an das Protokoll übermittelt, erkannte die Manipulation nicht.
Das Sicherheitsunternehmen PeckShield bezifferte die Gesamtschäden später auf 8,7 Millionen Dollar. Diese Summe übersteigt den Marktwert aller MAMO-Token. Die gestohlenen Gelder befinden sich nun in Form von DAI-Stablecoins in einer Wallet, die mit 0xD71d beginnt.
Kreditlimits auf ein Wei reduziert, während Fragen zur Wiederherstellung aufkommen
Moonwell bestätigte den Vorfall in einer Mitteilung und erklärte, dass bereits Maßnahmen zur Eindämmung des Schadens ergriffen werden.
Ein Wei ist die kleinste mögliche Einheit. Die Änderung blockiert alle neuen Kredite, ohne Abhebungen zu beeinträchtigen. Auch die Angebotslimits für MAMO und WELL, den Governance-Token von Moonwell, wurden auf ein Wei reduziert.
Der Vorfall am Donnerstag ist nicht der erste seiner Art. Schlechte Preisbewertungen, nicht fehlerhafter Code, verursachen immer wieder Verluste bei Moonwell. Ein Oracle-Fehler bei wrsETH führte im November 2025 zu rund 3,7 Millionen Dollar an faulen Schulden. Eine Fehlkonfiguration des cbETH-Oracles fügte im Februar weitere 1,78 Millionen Dollar hinzu. Preisfehler haben dem Protokoll in den letzten zehn Monaten über 14 Millionen Dollar gekostet.
Auch der breitere Sektor zeigt ähnliche Schwächen. Term Labs verlor kürzlich etwa 8,5 Millionen Dollar durch einen Governance-Exploit. Analysten machen zunehmend wirtschaftliche Designfehler anstelle von fehlerhaftem Code für die größten Verluste im DeFi-Bereich verantwortlich.
Moonwell kündigte ein weiteres Update an. Zwei Zahlen werden entscheidend sein: die endgültige Höhe der faulen Schulden, sobald sich der MAMO-Preis stabilisiert, und wie viel cbBTC und USDC für Lieferanten übrig bleibt, die aussteigen möchten.

