Sorotan
- Peretas memanipulasi harga kolateral MAMO yang minim likuiditas untuk meminjam aset riil di pasar Base milik Moonwell.
- Kerugian membengkak dari $4 juta awal dalam cbBTC menjadi $8,7 juta terkonfirmasi di cbBTC, USDC, dan DAI.
- DAI curian terlacak berpindah ke wallet yang diawali 0xD71d...C384.
- Firma keamanan CertiK, Blockaid, dan PeckShield bersama-sama menandai eksploitasi ini dalam waktu sekitar 40 menit sejak transaksi pertama terdeteksi.
Moonwell, protokol lending yang dibangun di jaringan Base milik Coinbase, kehilangan $8,7 juta pada 27 Agustus setelah peretas mengeksploitasi kelemahan pricing di pasar kolateral MAMO-nya. Menurut Crypto Banter, mengutip pemantauan dari CertiK dan Blockaid, peretas menggelembungkan harga token MAMO yang relatif minim likuiditas, lalu menggunakan kolateral yang telah digelembungkan secara artifisial itu untuk meminjam aset riil yang likuid — termasuk Bitcoin terbungkus Coinbase (cbBTC) dan USDC — yang seharusnya tidak dilepaskan protokol.
Insiden ini berlangsung dalam dua tahap yang terlihat secara real time oleh pelacak on-chain. Alert pertama Blockaid, yang diteruskan PANews, mencatat kerugian awal sedikit di atas $4 juta, berdasarkan sekitar 50,6 cbBTC yang ditarik dari pasar mBTC Moonwell. Dalam sekitar 30 menit, sistem pemantauan PeckShield menaikkan angka tersebut menjadi total terkonfirmasi $8,7 juta seiring terungkapnya pinjaman tambahan yang menjaminkan kolateral yang sama, dengan porsi DAI curian terlacak ke wallet yang diawali 0xD71d...C384, menurut PeckShield Alert.
Bagaimana Kolateral MAMO Dijadikan Senjata
Eksploitasi Moonwell mengikuti pola yang sudah cukup familier di DeFi Base dan Optimism: token minim likuiditas di-listing sebagai kolateral pinjaman, dan order book-nya yang tipis membuat harga on-chain-nya mudah digerakkan dengan modal yang relatif kecil. Begitu nilai tercatat kepemilikan MAMO milik peretas digelembungkan, logika lending protokol memperlakukan posisi tersebut cukup overkolateralisasi untuk menyetujui pinjaman besar aset blue-chip seperti cbBTC, USDC, dan DAI — aset dengan likuiditas nyata dan dalam yang kemudian bisa dipindahkan peretas dengan bebas. Moonwell pernah dieksploitasi sebelumnya: insiden November 2025 menyalahgunakan oracle wstETH/wrsETH yang cacat untuk meraup untung sekitar 295 ETH, dan kesalahan konfigurasi oracle cbETH terpisah merugikan protokol $1,78 juta setelah sebuah proposal governance sempat memberi harga aset itu $1,12, padahal seharusnya sekitar $2.200. Risiko pricing kolateral pada token native Base yang minim likuiditas kini telah merugikan protokol puluhan juta dolar dalam tiga insiden terpisah dalam kurang dari setahun.
Baca juga: RLUSD Stablecoin Ripple Tembus Kapitalisasi Pasar $2 Miliar
Artinya bagi DeFi Base
Eksploitasi ini menambah rentetan pekan buruk bagi protokol berbasis Base dan terjadi di hari yang sama ketika PANews secara terpisah melaporkan pencurian $6,2 juta yang tidak terkait dari platform RWA Realio Network, menegaskan bagaimana peretas secara sistematis menguji infrastruktur lending dan kustodi chain-chain baru untuk mencari titik lemah. Khusus bagi Moonwell, kegagalan oracle kolateral yang berulang ini memunculkan pertanyaan tajam soal kontrol risiko listing aset protokol — terutama kesediaannya menerima token yang baru diluncurkan dan minim likuiditas seperti MAMO sebagai kolateral pinjaman tanpa pengaman manipulasi harga yang lebih ketat seperti oracle time-weighted atau batas pinjaman yang terkait kedalaman pasar riil aset kolateral tersebut. Deposan di pasar lain Moonwell tidak berisiko langsung dari eksploitasi ini, tetapi total value locked protokol dan kemampuannya menarik likuiditas baru kemungkinan akan terpukul dalam jangka pendek seiring komunitas DeFi mengevaluasi ulang pasar lending mana saja di Base yang masih mereka percaya.
Yang Akan Terjadi Selanjutnya
Moonwell belum mempublikasikan post-mortem resmi atau mengonfirmasi apakah negosiasi bug bounty dengan peretas sedang berlangsung, langkah yang telah diambil beberapa protokol Base yang tereksploitasi tahun ini untuk memulihkan sebagian dana. Perlu dipantau pergerakan on-chain dari wallet 0xD71d...C384 — peretas yang gagal bernegosiasi biasanya mencoba mencuci dana lewat bridge lintas-chain atau mixer dalam 24 hingga 48 jam — serta proposal governance apa pun dari Moonwell untuk men-delist atau membatasi MAMO sebagai kolateral, yang akan menjadi sinyal paling jelas bahwa protokol memperlakukan ini sebagai perbaikan struktural, bukan insiden terisolasi.
