Ethereum Katman 2 ağı Base üzerinde çalışan merkeziyetsiz finans (DeFi) kredi protokolü Moonwell, zincir üstü bir saldırı sonucu yaklaşık 8,7 milyon dolarlık net zarara uğradı. Protokolün resmi post-mortem raporuna göre, saldırgan herhangi bir kod açığı kullanmadı; bunun yerine, düşük hacimli MAMO token’ının fiyatını yapay olarak yükselterek, gerçek piyasa değerinin çok üzerinde teminat gösterip kredi çekti. Bu durum, MAMO token’ı bulundurmayan cbBTC, WETH, USDC ve wstETH piyasalarındaki yatırımcıları da risk altına soktu.
Moonwell Saldırısının Seyri ve Zararın Boyutu
Moonwell yönetim forumunda paylaşılan post-mortem’e göre saldırı, 27 Ağustos 2026’da 06:09:45 ile 09:30:13 UTC saatleri arasında gerçekleşti. Bu süre zarfında saldırgan, dört farklı piyasadan toplam 11.028.762 dolar brüt değerinde kredi aldı.
PeckShield ve CertiK, aynı gün zararın yaklaşık 8,7 milyon dolar olduğunu açıkladı. Blockaid ise yalnızca bir piyasadan 50,6 cbBTC’nin, yani 4 milyon doların üzerinde bir varlığın çekildiğini bildirdi. Brüt ve net zarar arasındaki fark, alınan krediler ile tasfiyeler sonrası piyasada eksik kalan varlıkların farklı ölçülmesinden kaynaklanıyor.
Ertesi gün Moonwell, MAMO piyasasından kalan yükümlülüklerin yaklaşık 9,131 milyon dolar olduğunu duyurdu. Bu tutarın karşılığında artık teminat gösterebilecek bir borçlu bulunmuyor. Saldırgan, kredileri MAMO ile değil, doğrudan cbBTC, WETH, USDC ve wstETH gibi likit varlıklarla aldı.
Kod Açığı Değil, Oracle Manipülasyonu
Olayın temelinde program kodu değil, fiyat verisinin kaynağı yer alıyor. Post-mortem’e göre, MAMO fiyatı yaklaşık 0,010597 dolardan 0,43127363 dolara kadar yükseldi ve Moonwell’in geçerli kabul ettiği en yüksek fiyat 0,40248571 dolar oldu. Böylece MAMO fiyatı yaklaşık kırk katına çıktı.
Base üzerinde çalışan ve yapay zekâ destekli bir finans uygulamasının token’ı olan MAMO, düşük hacimli olması nedeniyle fiyatı kolayca manipüle edilebilen bir varlık. Şişirilmiş teminat değeri sayesinde, gerçek piyasa değerinin çok üzerinde kredi çekilebildi. Akıllı sözleşmeler ise programlandıkları şekilde çalıştı; zafiyet, piyasa fiyatının teminat değerini doğru yansıttığı varsayımında ortaya çıktı.
Son başarılı kredi işleminin ardından 32 saniye içinde tasfiyeler başladı. Tasfiye mekanizması doğru şekilde işledi ancak bu sırada teminat fiyatı hızla düşmüştü.
Acil Önlemler ve Protokol Tepkisi
Saat 10:53:43 UTC’de Moonwell, acil bir zincir üstü işlemle Base üzerindeki tüm ana piyasaların kredi çekim üst limitini Ether’in en küçük birimi olan 1 Wei’ye indirdi. Bu adım, yeni kredi alımlarını fiilen durdurdu. 11:09:43 UTC’de ise MAMO ve protokol token’ı WELL için de aynı şekilde arz üst limitleri 1 Wei’ye çekildi.
Oluşan açığın rezervlerden, Foundation hazinesinden ya da başka bir kaynaktan karşılanıp karşılanmayacağı ise haberin yayına hazırlandığı sırada henüz netlik kazanmadı. Moonwell, soruşturmanın sürdüğünü açıkladı.
Bad Debt ve Yatırımcıya Etkisi
Yaklaşık 9,131 milyon dolarlık açık MAMO yükümlülüğü, protokolde “bad debt” yani karşılığı olmayan kredi olarak kayıtlara geçti. Bu durumdan, saldırı sırasında varlıkları çekilen dört piyasadaki yatırımcılar etkilendi; üstelik bu yatırımcılar hiç MAMO bulundurmadı.
Bunun nedeni, Base üzerindeki piyasa yapısı. MAMO, birden fazla varlığın ortak likidite havuzunu paylaştığı ana piyasalardan biriydi. Böylece düşük hacimli bir teminat, gerçek Bitcoin, Ethereum ve USDC varlıklarını da güvence altına alabiliyordu. Şu anda bir yatırımcının fonunu çekip çekemeyeceği, ilgili piyasanın mevcut kullanım oranına bağlı; bir piyasada yalnızca henüz ödünç verilmemiş varlıklar çekilebiliyor.
Bu içerik hazırlanırken faydalanılan kaynaklar: cryptonews.com