Moonwell 面临100万美元的风险,攻击者购买廉价代币并提交恶意投票提案以控制DeFi lending protocol contracts。
名为Moonwell的去中心化金融平台正面临严重的安全威胁,此次攻击成本极低。此次事件令加密社区感到意外,因为攻击者仅花费了1800美元。据Moonwell论坛的报道,该提案可能使超过100万美元的资金处于风险之中。
廉价代币购买引发治理攻击
问题始于一名未知攻击者购买了约4000万MFAM代币。这些代币在Moonwell的治理系统中具有投票权。因此,持有大量代币意味着该人能够对平台的重要决策进行影响。
持有代币后,攻击者提出了一项治理提案。该提案试图将对重要智能合约的控制权交给由攻击者控制的钱包。这些合约包括预言机、清算器以及协议内的七个借贷市场。
最令人震惊的是此次攻击的速度。据报道,整个过程仅用了11分钟。首先,购买了代币。接着,制定了提案。最后,投票达到了法定人数(即投票数达到提案生效所需的最低门槛)。
对该提案的投票将持续到2026年3月27日。然而,社区中的许多成员随后开始投票反对该计划。因此,最终结果尚不确定。
Moonwell是基于Moonbeam和Moonriver网络的借贷协议。据DefiLlama数据显示,目前该平台在其市场中锁定了约8500万美元的资金。因此,能够控制这些合约意味着攻击者可能获得大量资金。
之前的漏洞引发安全担忧
这并非Moonwell首次遇到问题。2025年11月,该协议曾因预言机错误损失了一小部分资金,约为100万美元。原因是Chainlink的价格预言机提供的代币价格不正确。
由于价格错误,一笔小额存款被估值超过11.6万美元。结果,一款交易机器人利用虚假价格从市场借出了巨额资金。这些资金从Base Network和Optimism的Moonwell池中被抽走。
事后,Moonwell DAO批准了一系列修复措施。2026年3月6日,社区投票重新开启了Moonriver上的提款功能。随后,2026年3月9日,又批准了新的合约升级,以修正奖励计算问题。
开发者表示,这些升级是为了安全考虑。然而,治理方面的新攻击表明去中心化系统仍存在风险。
此外,治理攻击非常危险,因为黑客利用投票规则而非破解代码来控制系统。因此,攻击者可以在不直接破坏安全的情况下取得控制权。
目前,Moonwell社区正密切关注投票情况。如果提案未获通过,资金将保持安全。然而,此次事件揭示,即使是小规模的攻击也可能对DeFi lending protocol contracts上的数百万资金构成威胁。
免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见
声明。
相关文章
Kite 启动主网上线,推出 AI Agent 授权支付控制层
根据 Kite 官方公告,面向 AI Agent 经济的支付基础设施 Kite 于 4 月 30 日正式启动主网;主网启动期间,Kite Treasury 代付网络费用,用户无需感知 gas。Kite 同步向公众开放 Kite Agent Passport,作为 Agent 的授权与支付控制层。
Market Whisper3 分钟前
Pump.fun 于 4 月 30 日推出慈善币功能,使用户可向 10,000+ 认证慈善机构直接捐赠创作者费用
据 SolanaFloor 称,Pump.fun 于 4 月 30 日与 Donate 合作推出了慈善币功能,允许创作者将迷因币创作者费用定向给超过 10,000 家经过认证的慈善机构。该功能旨在降低税务风险、减少欺诈,并确保捐赠合规和
GateNews39 分钟前
Sky Protocol 在 Q1 实现创纪录的 1.2379 亿美元收入,按年增长 28.9%
根据 Sky Frontier Foundation,Sky 协议的季度收入在 2026 年第一季度达到 1.2379 亿美元,同比增长 28.9%,环比增长 56.8%,创下协议新纪录。净盈余总计 4604 万美元,占 2025 年全年净盈余的 92.4%。
协议
GateNews51 分钟前
Hyperliquid 官方文件更新:HIP-4 结果代币开仓免费
根据 Hyperliquid 官方文件于 4 月 30 日的更新,Hyperliquid 团队已在文件中明确 HIP-4 结果代币的费用逻辑,核心规则为:结果代币交易仅在平仓或结算时收取费用,开仓时不收费;费用公式现已向开发者公开。3 月,Hyperliquid 宣布 HIP-4 上线测试网。
Market Whisper55 分钟前
Aftermath Finance 遭攻击损失 114 万,Mysten Labs 支持全额补偿用户
根据 GoPlus 于 4 月 30 日发布的攻击事件技术分析及 Aftermath Finance 官方声明,Sui 链上永续合约平台 Aftermath Finance 于 4 月 29 日遭攻击,损失超过 114 万美元,项目方宣布在 Mysten Labs 及 Sui 基金会的支持下,所有用户将获得全额补偿。
Market Whisper1小时前
Pumpfun 调整代币经济:将净收入的 50% 用于回购并销毁 PUMP,今天就执行
据 ChainCatcher 称,Pumpfun 今日宣布,它将把净收入的 50% 用于回购并立即销毁 PUMP 代币,取代其之前的策略:使用 100% 的收入用于回购,同时将代币保留在金库中。新的分配覆盖来自 Bonding C
GateNews1小时前