Web3

Moonwell piraté : 8,7 M$ siphonnés sur Base

By bonuz NewsroomPublished August 28, 2026
Moonwell Hack Drains $8.7M From Base Lending Market

Un attaquant a manipulé le prix de MAMO, un token peu liquide, pour siphonner environ 8,7 millions de dollars des marchés de prêt de Moonwell sur Base, le 27 août 2026. L'affaire n'est pas anodine : il s'agit du deuxième incident de pricing de collatéral cette année pour Moonwell, survenu la même semaine où les entrées sur les ETF Ethereum ont atteint un sommet de 10 mois.

Ce qui s'est réellement passé

Selon les sociétés de sécurité CertiK et PeckShield, Moonwell aurait perdu environ 8,7 millions de dollars le 27 août 2026, après qu'un attaquant a manipulé le prix de MAMO, un collatéral peu échangé sur Base, rapporte The Defiant. Blockaid a détecté l'activité en temps réel et indique que 50,6 cbBTC, soit plus de 4 millions de dollars, ont été retirés du marché mCBTC de Moonwell. Une transaction effectuée à 09:20:11 UTC a permis de récupérer 14,33 cbBTC, soit environ 1,15 million de dollars, pour des frais de gas d'à peine un centime. La même adresse a également siphonné 560 ETH, soit environ 1,42 million de dollars. Moonwell a indiqué à 7h21 (heure de l'Est) être "en train d'enquêter activement" et a fixé les plafonds d'emprunt de tous les marchés core sur Base à 1 wei. Les fonds dérobés ont été regroupés en 8 728 318 DAI, selon The Block. Le token WELL a chuté d'environ 4 %, à 0,0035 dollar.

Comment on en est arrivé là

Il s'agit du deuxième incident de pricing de collatéral pour Moonwell en 2026. Plus tôt cette année, un wrapper OEV de Chainlink avait mal évalué le cbETH, à environ 1,12 dollar au lieu de près de 2 200 dollars, permettant à des liquidateurs de saisir 1 096,317 cbETH et laissant le protocole avec 1,78 million de dollars de dette irrécouvrable. Corriger cet oracle avait nécessité un vote de gouvernance de 5 jours, et le dédommagement des fournisseurs de cbETH reste toujours en suspens. Les défaillances d'oracles et de collatéraux se multiplient dans la DeFi ce cycle-ci, à l'image de l'exploit à 9 millions de dollars sur Supra chez Bonzo Lend sur Hedera, ou du vidage de coffre à 18 millions de dollars chez Ostium. Dans ce contexte, l'ETH s'échange à 2 490 dollars, en repli de -1,33 % sur 24 heures, tandis que les ETF Ethereum ont enregistré 226 millions de dollars d'entrées jeudi, leur meilleure séance en 10 mois, selon Decrypt.

Pourquoi cela vous concerne

Pour les détenteurs de positions sur les marchés Moonwell, 71,5 millions de dollars de valeur totale verrouillée, majoritairement sur Base, restent immobilisés tant que la gouvernance n'aura pas relevé les plafonds d'emprunt au-delà de 1 wei. Les utilisateurs de l'application Mamo pourraient subir des retraits USDC différés, même si l'ETH et le cbBTC restent disponibles pour l'instant. Pour les développeurs, cet incident rappelle que lister un token peu liquide comme collatéral relève d'une décision de sécurité, pas d'un choix marketing, et que des correctifs d'oracle nécessitant plusieurs jours de vote de gouvernance sont bien trop lents face à un exploit en cours. Pour les détenteurs d'ETH en général, cet exploit n'a pas freiné l'appétit institutionnel : neuf jours consécutifs d'entrées sur les ETF totalisant 1,4 milliard de dollars, alors même qu'une application de prêt sur L2 encaisse une nouvelle perte.

La question de fond

L'économie des Layer 2 d'Ethereum croît plus vite que ses processus de gouvernance ne peuvent réagir aux menaces. La correction du bug cbETH chez Moonwell avait pris 5 jours ; cet exploit-ci n'a pris que quelques minutes. Si les défaillances d'oracles et de collatéraux continuent de se répéter dans la DeFi, à quel moment une gouvernance lente et délibérée devient-elle un risque de sécurité plutôt qu'une protection, et qui décide que la vitesse doit primer sur le processus ? Cette question dépasse le seul cas de Moonwell : elle concerne tout protocole qui sacrifie la décentralisation au profit de la rapidité.

À surveiller

L'appel mensuel de gouvernance de Moonwell était prévu à 17h00 UTC le jeudi 27 août 2026, avec la participation du fondateur Luke Youngblood parmi les intervenants ; ce dernier ne s'était pas encore exprimé publiquement sur l'incident au moment de la publication. Une contre-proposition déposée le 22 août 2026 réclame un financement du trésor de la fondation pour rembourser les fournisseurs de cbETH, et un fil de discussion ouvert le 26 août 2026 s'interroge sur le sort des fournisseurs jamais liquidés mais toujours incapables de retirer leurs fonds. Restez attentifs à la prochaine mise à jour de Moonwell sur l'incident.

Cet article est fourni à titre informatif et ne constitue pas un conseil financier. Les prix sont des instantanés et évoluent constamment. Rien ici ne saurait être interprété comme une recommandation d'achat ou de vente d'un actif. Faites vos propres recherches.

Keep reading