Un atacante gastó aproximadamente $1,808 para comprar 40 millones de tokens de gobernanza MFAM y aprobar una propuesta maliciosa que, si se ejecuta, otorgaría control total sobre los siete mercados de préstamo de Moonwell y los contratos inteligentes principales, permitiendo al explotador drenar más de $1 millón en fondos de los usuarios.
La propuesta, titulada “MIP-R39: Recuperación del Protocolo - Migración de Administrador”, fue presentada el 24 de marzo de 2026, con la votación programada para concluir el 28 de marzo. Moonwell, un protocolo de préstamos multichain con aproximadamente $85 millones en valor total bloqueado, enfrenta ahora una prueba crítica de sus salvaguardas de gobernanza descentralizada mientras los miembros de la comunidad intentan bloquear la toma de control.
La firma de inteligencia blockchain Blockful advirtió que el atacante podría tener billeteras adicionales no divulgadas con tokens MFAM que podrían usarse para revertir la votación en el último momento, recomendando que los firmantes del multisig de Moonwell activen un “Guardian de Emergencia” para mover los poderes administrativos lejos del explotador.
El atacante compró 40 millones de tokens MFAM a un precio de aproximadamente $0.000025 por token, gastando alrededor de $1,808 para alcanzar el umbral necesario para presentar una propuesta de gobernanza. El explotador utilizó un contrato inteligente para adquirir los tokens, y Blockful señaló que el contrato contenía código malicioso diseñado para automatizar los pasos necesarios para drenar la liquidez del protocolo si la propuesta se ejecuta.
Si tiene éxito, la propuesta daría al atacante control total sobre los siete mercados de Moonwell, los contratos inteligentes principales del protocolo, y permitiría drenar más de $1 millón en fondos de los usuarios. El protocolo opera en Moonbeam (una parachain en Polkadot) y Moonriver (la red equivalente en Kusama, la red de desarrolladores de Polkadot).
Hasta el 26 de marzo, aproximadamente el 68% de los votos emitidos estaban en contra de la propuesta. Sin embargo, Blockful advirtió que el atacante podría tener billeteras adicionales no identificadas con MFAM que podrían ser desplegadas para revertir la votación antes de la fecha límite del viernes.
Blockful recomendó que los firmantes del multisig de Moonwell activen el “Guardian de Emergencia”, un mecanismo defensivo que movería los poderes administrativos lejos del atacante, asegurando que los fondos de los usuarios permanezcan seguros independientemente del resultado de la votación. “Dado que el atacante aún puede tener billeteras ocultas, listas para votar en el último bloque en caso de oposición, recomendamos que el equipo central utilice el Guardian para garantizar la seguridad de los fondos de los usuarios,” afirmó Blockful.
El episodio de Moonwell se suma a una lista creciente de exploits y disputas en la gobernanza de finanzas descentralizadas:
El ataque a Moonwell destaca una vulnerabilidad específica en los sistemas de gobernanza que dependen de tokens de bajo valor. Al comprar una gran cantidad de tokens económicos, un atacante puede cumplir con los requisitos de quórum y presentar propuestas maliciosas con una inversión financiera mínima.
El atacante compró 40 millones de tokens MFAM por aproximadamente $1,808, los utilizó para presentar una propuesta de gobernanza que transferiría el control sobre los mercados y contratos inteligentes principales de Moonwell, e incluyó código malicioso para automatizar el drenaje de fondos de los usuarios si la propuesta se aprueba.
La votación termina el 28 de marzo. Hasta el 26 de marzo, aproximadamente el 68% de los votos emitidos estaban en contra. Sin embargo, los analistas de seguridad advierten que el atacante podría tener billeteras adicionales no divulgadas que podrían usarse para revertir la votación en el último momento.
La firma de seguridad Blockful recomienda que los firmantes del multisig de Moonwell activen el mecanismo “Guardian de Emergencia”, que movería los poderes administrativos lejos del atacante independientemente del resultado de la votación, asegurando que los fondos de los usuarios permanezcan seguros.