El equipo de WEMIX dijo que la propiedad comprometida de un contrato vinculado a su stablecoin WEMIX$ permitió que se acuñaran aproximadamente 5,23 millones de tokens sin autorización, lo que lo llevó a suspender puentes, piscinas de liquidez y varios servicios en la red WEMIX3.0.
La violación del propietario del contrato puso a prueba el diseño 1:1 de WEMIX$
El whitepaper de WEMIX3.0 describe a WEMIX$ como 100% respaldado por USDC mantenido en una Tesorería y afirma que su oferta debe permanecer igual al volumen de USDC de la Tesorería. También indica que la acuñación es accesible únicamente a través del Acceso Autorizado a la Acuñación, que se otorga exclusivamente al protocolo de estabilidad DIOS.
La actualización preliminar del incidente de WEMIX indicó que las transacciones anormales comenzaron a las 18:17 del 26 de julio (UTC+9), o 09:17 UTC, tras comprometerse la propiedad de un contrato relacionado con WEMIX$.
En conjunto, ambos documentos muestran que se utilizó el control a nivel de propietario para generar tokens fuera de la ruta de acuñación prevista en el whitepaper. WEMIX no ha revelado la ruta exacta por la cual se comprometió ese control, y su actualización no establece que el USDC.e posteriormente movido por el atacante proviniera directamente del Tesoro.
WEMIX indicó que los 5,225,525 WEMIX$ no autorizados se convirtieron en 30,736 unidades del token nativo de la red, WEMIX, y 724,198.27 USDC.e, el stablecoin puente utilizado en WEMIX3.0. La empresa especificó que el USDC.e convertido se puenteó a Ethereum y BNB Smart Chain, se intercambió por activos incluyendo ETH y USDT, y se distribuyó entre múltiples direcciones. Algunos de esos activos posteriormente se depositaron en exchanges centralizados.
El número nominal de tokens acuñados no establece una pérdida de 5.23 millones de dólares. WEMIX no ha emitido una estimación final de pérdidas ni identificado los exchanges involucrados. Indicó que algunos exchanges congelaron direcciones asociadas al atacante tras recibir solicitudes de cooperación, pero no cuantificó las cantidades congeladas ni indicó si los saldos individuales de los usuarios sufrieron pérdidas.
La contención alcanzó puentes, operaciones, juegos y NFTs
La respuesta de WEMIX del 26 de julio listó todos los puentes conectados a y desde WEMIX3.0 como suspendidos, incluyendo su ruta Chainlink CCIP y el PLAY Bridge. El anuncio no atribuyó la vulnerabilidad a Chainlink ni informó un fallo en CCIP.
La actualización también indicó que se suspendió el comercio en los pares WEMIX-USDC.e, WEMIX-WEMIX$, CROW-WEMIX$, TIPO-WEMIX$ y PLAY-WEMIX$. Se pausaron el Módulo WEMIX$ y PNIX DEX, se restringieron las funciones vinculadas a la cadena de bloques en algunos juegos, y se desactivaron las operaciones y pujas en el mercado de NFT.
La interrupción siguió al anuncio de septiembre de 2025 de WEMIX de que eliminaría WEMIX$ a favor de USDC.e, manteniendo las conversiones a través del Módulo WEMIX$. Ese módulo estaba entre los servicios listados como suspendidos en la actualización del incidente del 26 de julio.
WEMIX no proporcionó un cronograma de reapertura en esa actualización. La causa no resuelta, el impacto final, las cantidades congeladas y las posibles pérdidas de los usuarios hacen que el alcance del incidente dependa de los siguientes hallazgos de la empresa.
La publicación El contrato del propietario comprometido permitió a los hackers crear 5.2 millones de stablecoins WEMIX de la nada, forzando una congelación completa de la red apareció por primera vez en CryptoSlate.




