L'équipe WEMIX a déclaré qu'une prise de contrôle compromise d'un contrat lié à sa stablecoin WEMIX$ a permis la création non autorisée d'environ 5,23 millions de jetons, la poussant à suspendre les ponts, les pools de liquidité et plusieurs services sur le réseau WEMIX3.0.
Violation du propriétaire du contrat testé la conception 1:1 de WEMIX$
Le whitepaper WEMIX3.0 décrit WEMIX$ comme étant entièrement garanti par des USDC détenus dans un trésor et affirme que son offre doit rester égale au volume d'USDC du trésor. Il indique également que l'émission n'est accessible que via un accès autorisé à l'émission, accordé exclusivement au protocole de stabilité DIOS.
La mise à jour préliminaire sur l'incident de WEMIX indique que les transactions anormales ont commencé à 18:17 le 26 juillet (UTC+9), soit 09:17 UTC, après que la propriété d'un contrat lié à WEMIX$ ait été compromise.
Pris ensemble, les deux documents montrent qu'un contrôle au niveau du propriétaire a été utilisé pour produire des jetons en dehors du chemin de frappe prévu dans le whitepaper. WEMIX n'a pas révélé la voie exacte par laquelle ce contrôle a été compromis, et sa mise à jour ne démontre pas que les USDC.e déplacés ultérieurement par l'attaquant provenaient directement du Trésor.
WEMIX a indiqué que les 5 225 525 WEMIX$ non autorisés ont été convertis en 30 736 unités du token natif du réseau, WEMIX, et en 724 198,27 USDC.e, la stablecoin pontée utilisée sur WEMIX3.0. L'entreprise a précisément déclaré que les USDC.e convertis ont été pontés vers Ethereum et BNB Smart Chain, échangés contre des actifs incluant ETH et USDT, et distribués entre plusieurs adresses. Certains de ces actifs ont ensuite été déposés sur des plateformes d'échange centralisées.
Le nombre nominal de jetons créés ne constitue pas une perte de 5,23 millions de dollars. WEMIX n'a pas établi d'estimation définitive des pertes ni identifié les plateformes d'échange impliquées. Il a indiqué que certaines plateformes ont gelé les adresses associées à l'attaquant après réception de demandes de coopération, mais n'a pas quantifié les montants gelés ni indiqué si les soldes des utilisateurs individuels ont subi des pertes.
La containment a atteint les ponts, le trading, les jeux et les NFT
La réponse de WEMIX du 26 juillet a listé tous les ponts connectés à et depuis WEMIX3.0 comme suspendus, y compris sa route Chainlink CCIP et le pont PLAY. L'annonce n'a pas attribué la compromission à Chainlink ni signalé une défaillance CCIP.
La mise à jour a également indiqué que les échanges dans les paires WEMIX-USDC.e, WEMIX-WEMIX$, CROW-WEMIX$, TIPO-WEMIX$ et PLAY-WEMIX$ étaient suspendus. Le module WEMIX$ et PNIX DEX ont été mis en pause, les fonctionnalités liées à la blockchain dans certains jeux ont été restreintes, et les échanges et enchères sur le marché NFT ont été désactivés.
La perturbation a suivi l'annonce de WEMIX de septembre 2025 selon laquelle elle supprimerait progressivement WEMIX$ au profit de USDC.e tout en continuant les conversions via le module WEMIX$. Ce module figurait parmi les services listés comme suspendus dans la mise à jour de l'incident du 26 juillet.
WEMIX n'avait pas fourni de calendrier de réouverture dans cette mise à jour. La cause non résolue, l'impact final, les montants gelés et les pertes potentielles des utilisateurs rendent la portée de l'incident dépendante des prochaines découvertes de l'entreprise.
Le message Le contrat propriétaire compromis a permis aux pirates de créer 5,2 millions de stablecoins WEMIX de rien, forçant une suspension complète du réseau est apparu en premier sur CryptoSlate.




