WEMIX$ ハッキングの詳細:523万トークンが発行され、72万4千ドルがチェーン間で移動
2026/07/27 18:57:00

2026年7月26日、攻撃者がWEMIX$ステーブルコインに関連する契約に特権的な制御を獲得したことで、WEMIXエコシステムは新たなセキュリティ危機に直面しました。
これは通常のウォレット盗難や単純な分散型取引所の脆弱性利用ではありません。攻撃者は、約523万WEMIX$トークンを無許可で生成できる契約の所有権または同等の管理権限を取得したようです。
新しく発行された供給の一部は、30,736 WEMIXおよび約724,198 USDC.eと交換されました。USDC.eはWEMIX3.0からEthereumおよびBNB Smart Chainに転送され、他の流動性資産に変換され、複数のウォレットに分配されました。
WEMIXは、ブリッジの停止、影響を受けたライクイディティプール、WEMIX$変換モジュール、およびPNIX分散型取引所に対応しました。同社は、疑わしい資金を凍結するため、取引所およびステーブルコイン関連サービスプロバイダーにも連絡しました。
この事件は、報告された724,000ドル分のUSDC.eの送金以上の問題であった。これは、攻撃者が一時的にステーブルコインを生成し、エコシステムの流動性を利用して無許可のトークンを実際の市場価値を持つ資産に交換する権限を取得したという、より深いセキュリティ上の問題を露呈した。
-
攻撃者がWEMIX$に関連する契約に特権的な制御を獲得しました。
-
約523万枚のWEMIX$トークンが無許可で発行されました。
-
不正な供給の一部は、30,736 WEMIXおよび724,198 USDC.eと交換されました。
-
USDC.eは、変換および配布される前にEthereumおよびBNB Smart Chainにブリッジされました。
-
WEMIXはセキュリティ侵害の調査中、ブリッジ、流動性プール、WEMIX$モジュール、およびPNIXを一時停止しました。
-
初期の更新がリリースされた際、最終的な損失、原因、および回復可能な数量はまだ評価中でした。
WEMIXは当初、WEMIXドルステーブルコインに関連する契約の所有権が侵害された可能性があると警告しました。後の更新で、影響を受けた権限が不正にトークンを発行し、エコシステムを通じて資産を移動するために使用されたことが確認されました。
異常な活動は2026年7月26日に開始されました。攻撃者が関連する管理権限を取得した後、約523万枚のWEMIX$トークンが生成されました。これらのトークンは通常の発行プロセスには含まれず、対応する準備金によって裏付けられていない可能性があります。
影響を受けたトークンは、WEMIX3.0エコシステム内で使用されるドルと連動した資産であるWEMIX$です。これは、ネットワークのネイティブ仮想通貨であるWEMIXとは別物です。攻撃者は後にスワップを通じて一部のWEMIXを取得しましたが、不正に発行されたのはネイティブトークンではなくステーブルコインでした。
攻撃者がWEMIX3.0のコンセンサスシステム、バリデーターネットワーク、すべてのユーザーウォレット、またはネイティブWEMIXトークンの基本的な発行ルールを制御したという公的な証拠は現在存在しません。
したがって、この出来事はWEMIX3.0ブロックチェーンの完全な侵害ではなく、特権契約の違反として説明されるべきです。
その違いは重要ですが、それによってイベントが軽微になるわけではありません。ステーブルコインにとって、供給を制御する能力は、このシステム全体で最も敏感な権限の一つです。その権限が侵害されると、攻撃者は実際の抵当物を提供せずに、エコシステムの流動性に対する新たな請求権を生成できる可能性があります。
攻撃者は、数百万のWEMIX Dollarトークンを作成するだけでは利益を得られませんでした。不正なトークンは、他のトレーダーやプロトコルが認識する資産と交換できる場合にのみ経済的な価値を持ちます。
したがって、攻撃は不正な発行から流動性の抽出へと迅速に移行しました。
| ステージ | 何が起きた |
| 特権アクセス | 攻撃者はWEMIX$関連の契約の所有権または管理権を取得しました |
| 不正なミント | 約523万WEMIX$が生成されました |
| 資産の変換 | 供給の一部がWEMIXおよびUSDC.eと交換されました |
| クロスチェーン振替 | 約724,198 USDC.eがEthereumとBNB Smart Chainに移動されました |
| 資産配分 | 資金はETHやUSDTなどの資産に変換され、複数のウォレットに分配されました。 |
| 緊急対応 | WEMIXはブリッジ、プール、および複数のエコシステムサービスを一時停止しました |
変換ステージが攻撃の最も重要な部分でした。攻撃者は既存の流動性プールを使用して、新しく作成されたWEMIX$を市場での需要がより広い資産と交換しました。
USDC.eは、他のネットワークに送金し、より広く取引される資産に変換できるため、特に役立ちました。資金がEthereumとBNB Smart Chainに到達すると、調査当局が複数のネットワーク、ブリッジ、取引所、サービスプロバイダー間で調整しなければならなくなったため、資金を制御するのが難しくなりました。
WEMIXは、この事件に関連するウォレットを特定し、中央集権的取引所および関連企業に対して不審な資産の凍結を要請しました。一部のアドレスは制限されたと報告されていますが、凍結または回復された合計数量はまだ公に確認されていません。
多くの暗号資産利用者は、スマートコントラクトがデプロイ後は人間の管理なしに動作すると仮定していますが、実際にはステーブルコイン、ブリッジ、ブロックチェーンゲームプラットフォームはしばしば管理権限を維持しています。
これらの権限は、アップグレード、緊急対応、規制準拠、またはサプライ管理に必要となる場合があります。ただし、それらは危険な単一障害点にもなる可能性があります。
コントラクト所有権とは
契約所有者または管理者は、一般ユーザーには利用できない権限を有している場合があります。契約の設計に応じて、その権限には以下が含まれる可能性があります:
-
トークンの新規発行または焼却
-
振替を一時停止します
-
重要なパラメーターを更新しています
-
承認済みアドレスの管理
-
契約ロジックのアップグレード
-
接続されたブリッジまたは償還モジュールの制御
影響を受けたWEMIX契約の完全な権限構造は、まだ技術的レポートで詳細に説明されていません。しかし、攻撃者は通常のプロセス外で数百万のWEMIXを発行するのに十分な権限を入手したことが明確です。
通常のユーザーは、スマートコントラクトに記述された公開ルールに従う必要があります。一方、正当な管理者アカウントを使用する攻撃者は、スマートコントラクトによって信頼できる当事者として認識される可能性があります。
その結果、悪意のあるトランザクションは、実際のプロジェクトチームによって承認されていなくても、オンチェーン上で有効に見えることがあります。
これが通常のコード脆弱性と異なる理由
従来のスマートコントラクトの脆弱性は、パブリック関数を通じてトリガーされる欠陥を伴うことが一般的です。例としては、価格計算の誤り、再入力、コラテラルの操作、会計エラーなどがあります。
特権アクセスの侵害は異なります。契約は設計通りに正確に動作していた可能性があります。問題は、コマンドを送信した人物が正当な管理者ではなかったことです。
WEMIXは、この侵害が盗まれた秘密鍵、 compromisされた署名インフラ、マルチシグネチャの失敗、内部口座の侵害、またはアップグレードメカニズムの問題によって引き起こされたかどうかを確認していません。
完全な事後分析が公開されるまで、特定の故障がこの出来事の原因であると断言することは不正確です。
したがって、調査は公開された契約コード以上のものを検討する必要があります。重要なストレージ、署名者デバイス、マルチシグポリシー、従業員口座、デプロイメントシステム、バックエンド認証情報、および同じ管理構造を共有するその他の契約も確認する必要があります。
報告された資金の流れは以下の通りです:
不正なWEMIX$のミント、ライクビディティーポールのスワップ、WEMIXおよびUSDC.eの抽出、クロスチェーン転送、他の資産への変換、複数のウォレットへの分配。
攻撃者は523万WEMIX$をすべて1ドルの価格で交換しなかった。代わりに、供給の一部が約30,736 WEMIXおよび724,198 USDC.eと交換された。
これが、損失を理解するためにライキッドティ・プールが中心である理由を説明しています。
プールの片側にWEMIX、もう片側にUSDC.eまたはWEMIXが含まれる可能性があります。攻撃者が不正なWEMIXをプールに入金すると、自動市場メーカーはその価格算出式に従って他の資産を解放します。
プールは、入金されたトークンが侵害された管理者によって作成されたことを自動的には認識しません。振替が凍結されないか、トークンが拒否されない限り、プールはそれらを有効な単位として扱います。
一方で不正なWEMIXが増加し、他方でUSDC.eまたはWEMIXが増加します。攻撃者が不正なWEMIXを入金すると、その価格が意図されたペグから離れるため、取引の効率が低下し、後の売却者はスリッページの増加によりより少ない価値を受け取ります。
これが、攻撃者が不正に得た供給全体を500万ドル以上の流動資産に変換できなかった理由の一つです。利用可能な流動性は限られており、継続的な売却はステーブルコインの価格をさらに下押ししていたでしょう。
この出来事に関連して報告された二人の主要な人物は、異なるものを測定している。
523万WEMIX$という数字は、攻撃者が不正に生成した供給量を表しています。意図された1ドルペッグに基づくと、その供給量の理論的な価値は約523万ドルでした。
しかし、理論的な価値は実現可能な価値とは異なります。攻撃者は、エコシステムのプール、ブリッジ、および取引相手が提供した実際の流動性のみを抽出できました。
724,198 USDC.eという数字は、チェーン間で取得され転送された、明示的に開示された中で最大のドル連動型流動性の数量を表しています。攻撃者はまた30,736 WEMIXを受け取っており、抽出された価値はUSDC.eのみに限定されていません。
最終的な経済的損失は、いくつかの未解決の質問に依存します:
-
攻撃者が制御するウォレットにまだどれだけの不正なWEMIX$が残っていますか?
-
そのトークンは凍結されたり、燃やされたり、償還から除外されたりしますか?
-
取引所によってどれだけのUSDC.e、WEMIX、ETH、またはUSDTが凍結されましたか?
-
転送された資産は返金できますか?
-
プールプロバイダーはどれほどの流動性を失いましたか?
-
WEMIXは影響を受けたユーザーに補償しますか?
-
正当なWEMIX$の供給はまだ完全に換金可能ですか?
不正に発行されたトークンは、攻撃者の潜在的な支出能力を表しています。72万4,000ドルという金額は、成功裏に抽出され移動された実際の流動性の大部分を表しています。
単独の数字では最終損失を表していません。
WEMIXは、PLAYブリッジおよびChainlink CCIPを含むWEMIX3.0に接続されたブリッジを一時的に停止しました。プロジェクトはまた、影響を受けた流動性プールの取引を停止し、財団が提供した流動性を引き下げ、WEMIX$モジュールおよびPNIX分散型取引所を一時停止しました。
これらの措置は、攻撃者がさらに不正なトークンを価値のある資産に変換するのを防ぐことを目的としています。
スワップの無効化により、攻撃者がライクイディティプールから追加のUSDC.eまたはWEMIXを引き出す能力が低下しました。ブリッジの一時停止により、WEMIX3.0と外部ネットワーク間の振替が制限されました。ファウンデーションのライクイディティの削除により、疑わしいウォレットに利用可能な資本も減少しました。
広範なシャットダウンにより、チームは他の契約が同じ管理者、署名者、またはデプロイ口座を共有しているかどうかを調査する時間を得ました。複数のサービスが同じ侵害された権限構造に依存している場合、早期に復元すると、さらに不正なトランザクションが発生する可能性がありました。
これらの保護措置は、正当なユーザーにも影響を与えました。ブリッジの停止は、ユーザーが資金を他のチェーンに移動することを妨げる可能性があります。分散型取引所の停止は、保有資産を退出することを困難にし、流動性の低下は取引再開時の価格変動率を高める可能性があります。
サービスの一時停止は、すべてのユーザーの資産が盗まれたことを意味するわけではありません。これは、プロジェクトが継続的な運用が一時的なアクセス制限よりも大きなリスクをもたらすと判断したことを意味します。
この出来事の影響は、ユーザーが保有していた資産やサービスによって異なります。
| ユーザー グループ | 主要なリスク |
| WEMIX$保有者 | デペグ、償還の不確実性、および不正な供給 |
| 流動性提供者 | プールの不均衡およびUSDC.eその他の流動資産の損失 |
| WEMIX保有者 | 価格の変動率、信頼の低下、エコシステムの混乱 |
| USDC.eのユーザー | ブリッジの可用性と変換の不確実性 |
| GameFiユーザー | 中断された支払い、スワップ、および資産振替 |
| 取引所 | 不審な入金および追加のコンプライアンス要件 |
WEMIX$保有者は最も直接的なリスクにさらされます。ステーブルコインは、すべての正当なトークンが十分な準備金と償還プロセスによって裏付けられているという信頼に依存しています。不正な発行は、対応する裏付けがない可能性のある新しいトークンを導入します。
悪意のある供給がオンチェーンで特定できた場合でも、一般ユーザーは償還が再開されるかどうか、残高スナップショットが使用されるかどうか、またはプロジェクトが新しい契約に移行されるかどうかを知ることができません。
流動性提供者は別の問題に直面します。攻撃者がWEMIX$をUSDC.eおよびWEMIXと交換した際、プールはより流動性の高い資産の大部分を失った可能性があります。その結果、流動性提供者は争われているまたはペグを外したステーブルコインのより大きな割合を保有することになる可能性があります。
事前の情報によると、WEMIX保有者は同様の不正発行に直接さらされていません。ただし、売却圧力、エコシステム活動の減少、ブリッジ制限、および信頼性の低下には引き続き脆弱です。
ユーザーは、トークンの市場反応を追跡し、更新されたWEMIX価格情報を確認できますが、価格の変動幅だけでは、この侵害の最終的な財務的または評判への影響を測定することはできません。
この出来事は、WEMIXが既にエコシステムをWEMIX$からUSDC.eへ移行していた際に発生しました。
プロジェクトは、WEMIX PLAY内のサービス、特にGameFi機能が、段階的にUSDC.eを主要なドル連動決済資産として採用することを発表しました。また、ユーザーが対象となるWEMIXを同等の数量のUSDC.eに交換できるWEMIXモジュールを導入しました。
この移行は、WEMIXエコシステムをより広く認識されたステーブルコインインフラと一致させるために意図されました。しかし、契約違反により、正当なWEMIX$と不正なWEMIX$を分離するという困難な問題が生じました。
すべてのWEMIX$が1対1の交換対象である場合、攻撃者は不正なトークンを使用して、より多くのUSDC.eライキッドを引き抜く可能性があります。
変換システムが継続して停止している場合、攻撃前に取得したトークンを償還できなくなる可能性があります。
WEMIXは、特定のブロック高での有効なトークン供給量を特定し、不正発行と比較する必要がある可能性があります。可能な対応には以下が含まれます:
-
既知の攻撃者ウォレットを凍結
-
不正なトークンの焼却
-
残高のスナップショットを取得中
-
正当な残高を新しい契約に移行する
-
手動での請求プロセスを作成する
-
追加の制約とともに変換モジュールを復元する
核心問題は、不正なトークンが残りのUSDC.e準備金を消費しないようにしながら、正当なWEMIX$の請求をWEMIXが履行できるかどうかです。
2025年2月、WEMIXエコシステムは別の重大な攻撃を経験しました。その際、約865万WEMIXが異常な取引を通じてPLAY Bridge Vaultから引き出されました。
| インシデント | 2025 PLAY ブリッジ攻撃 | 2026年 WEMIX$ ブリーチ |
| メインターゲット | PLAY Bridge Vault | WEMIX$関連の契約 |
| 攻撃面 | 認証およびバックエンドアクセス | 契約の所有権または管理権限 |
| 主要資産 | WEMIX | WEMIX$、WEMIX、およびUSDC.e |
| 報告された規模 | 約865万WEMIXが引き出されました | 523万WEMIX$がミントされ、約724,198 USDC.eが移動しました |
| 主な懸念 | 認証情報とブリッジのセキュリティ | 管理者キーと発行セキュリティ |
2025年の事象は、認証インフラの侵害と異常なブリッジ引き出しに関連していました。2026年の事象は、ステーブルコイン関連の管理権限の制御に関係しているように見えます。
この2つの攻撃は、同じ脆弱性が2回発生したとは説明すべきではありません。それらの直接的な攻撃面は異なっていました。
しかし、再発が重要なのは、両方の事象が公開のスマートコントラクト機能ではなく、アクセス権限が昇格されたシステムに関わっていたためです。これは、ユーザーおよび取引所がWEMIXの秘密鍵、管理口座、署名者設定、バックエンドインフラのセキュリティについて疑問を抱く可能性があります。
したがって、プロジェクトは最新の事象に関与した契約だけでなく、全体の権限システムを確認したことを示す必要があります。
管理的なコントロールは、ステーブルコインプロジェクトが緊急事態に迅速に対応するのを支援できますが、これらのコントロールが侵害された場合、同じものが危険になる可能性があります。
中央集権的な管理は迅速な対応を可能にします
ステーブルコイン発行者は、盗難された資産を凍結したり、疑わしいアドレスをブロックしたり、振替を一時停止したり、契約をアップグレードしたり、運用エラーを修正したりする機能を必要とする場合があります。
これらのコントロールは、コンプライアンス目的または複数のネットワークにわたるトークン供給の調整のために必要となる場合があります。
WEMIXの事件において、プロジェクトはサービスの一時停止、流動性の引き出し、疑わしいウォレットの特定、および取引所による凍結の要請を実施できました。
完全に不変なプロトコルでは、これほど迅速に対応できなかったかもしれません。
同じ制御が単一障害点となる可能性があります
システムを保護するために設計された機関が攻撃経路となるときに危険が生じる。
一つの侵害された鍵が無制限の発行を許可する場合、ステーブルコインの経済的セキュリティはその鍵のセキュリティに大きく依存します。パブリックブロックチェーンは、契約が受け入れるように設計された権限を管理者が使用することを防ぐことができません。
より強固なセキュリティ構造には、複数の保護機能を組み合わせるべきです:
-
独立したマルチシグ承認
-
ハードウェアベースのキー保存
-
主要な権限変更における時間遅延
-
日次および1取引あたりのミント制限
-
異常な供給増加に対する自動アラート
-
発行、一時停止、アップグレードのための分離された権限
-
機密クレデンシャルの定期的なローテーション
-
重要な行政管理の公表
-
緊急復旧手順をテストしました
単一の対策では十分ではありません。マルチシグウォレットは、すべての署名者が同じ脆弱なインフラに依存している場合、依然として失敗する可能性があります。タイムロックは、他の緊急機能によって回避される場合、役に立たないことがあります。
ステーブルコインの供給量に対して、誰か1人、鍵、または内部システムが無制限の制御権を持たないようにすることが目的である。
即時の市場への影響は、価格の変動率の上昇、取引高の増加、流動性の低下、および取引所の制限を通じて現れる可能性があります。
しかし、長期的な課題は、ユーザーと開発者がWEMIXをブロックチェーンゲーム、ステーブルコイン決済、およびクロスチェーン振替のインフラとして信頼し続けるかどうかです。
ネイティブなWEMIXトークンは不正に鋳造されたことは確認されていません。しかし、エコシステムのセキュリティ問題は、トークンへの需要を弱める可能性があります。ユーザーはリスク暴露を減らす可能性があり、流動性提供者は追加のリスクを受け入れるためより高いリターンを要求する可能性があり、開発者は影響を受けたサービスが復旧するまで新規ローンチを延期する可能性があります。
中央集権的取引所は、疑わしいウォレットに関連する入金も確認する必要があります。プラットフォームは、特定のネットワークでの入金または出金を一時停止しながら、現物取引を継続することがあります。
取引者は利用可能なWEMIX/USDT スポット市場を確認できますが、入金および出金が通常通りに機能しているかを別途確認する必要があります。アクティブな市場価格が、すべてのオンチェーンサービスが再開したことを意味するわけではありません。
この出来事は、暗号資産市場全体に見られるより広いトレンドを反映しています。投資家たちは、公開されたスマートコントラクトの脆弱性と、秘密鍵、ブリッジ、または中央集権的な管理者システムに関連する不具合との違いに注目を寄せています。
二番目のカテゴリは、最も重要な保護措置がオンチェーンでは見えないため、評価が難しい場合があります。
WEMIXへの長期的な影響は、最初に報告された損失額よりも、侵害された権限が置き換えられたことをプロジェクトが証明でき、同様のアクセスがエコシステムの他の部分に対して使用されないことを確保できるかどうかに左右される。
最も重要な展開は公式な事後分析です。この分析では、事件がプライベートキー、マルチシグネチャプロセス、バックエンド口座、コントラクトのアップグレード、またはその他の不具合から始まったのかを説明すべきです。
最終的な損失額も慎重な解釈が必要です。投資家は、不正なトークン供給、成功裏に抽出された流動性、取引所によって凍結された資産、回収された資金、およびWEMIXが支払った補償を区別するべきです。
取引が再開しても、この事象は完全に解決されません。WEMIXがトークン供給を調整し、正当なユーザーを保護し、不正に使用された権限が今後使用されないことを証明した時点で、初めて解決されます。
WEMIX$の不正アクセスにより、約523万枚の不正なトークンが生成されましたが、攻撃者はその全数量をドルに交換しませんでした。
明示された抽出の中で最も明確なものは、約724,198 USDC.eおよび30,736 WEMIXを含み、その後Ethereum、BNB Smart Chain、複数のウォレットへ振替が行われました。
最も深刻な問題は、72万4,000ドルと523万ドルの差ではなかった。それは、ステーブルコイン関連の契約に対する特権的制御の喪失であった。
ステーブルコインは、完全に裏付けされているように見えても、供給を管理する権限が侵害された場合、重大な危機に直面する可能性があります。WEMIXの緊急シャットダウンは、さらなる損失を抑制した可能性がありますが、このプロジェクトは、不正アクセスがどのように発生したのか、他のシステムはどのような点を確認したのか、そして正当な保有者がどのように保護されるのかを説明する必要があります。
資金の回復が重要です。同じ行政権力が再び濫用されないことを証明することが、より重要になります。
|
KuCoinは9周年を記念して、独自の報酬、取引アクティビティ、期間限定オファーが満載の特別プラットフォームキャンペーンを開催中です。取引所が9年間の成長とイノベーションを祝うこの機会をお見逃しなく。今すぐ公式キャンペーンページをご覧ください:
|
WEMIX$はWEMIXと同じトークンですか?
いいえ。WEMIXはWEMIX3.0ブロックチェーンのネイティブ仮想通貨です。WEMIXはエコシステム内で使用されるドル連動のステーブルコインです。攻撃者は不正にWEMIXを生成し、その一部をWEMIXとUSDC.eと交換しました。
USDC.eとネイティブUSDCの違いは何ですか?
ネイティブUSDCは、Circleが対応するブロックチェーン上で直接発行します。USDC.eは、承認されたブリッジインフラを通じて別のネットワークに転送されたUSDCを一般的に表します。そのため、そのセキュリティはブリッジと元のUSDCとの関係を維持するために使用されるメカニズムに依存します。
WEMIXは攻撃者のトランザクションを逆転させることができますか?
確認されたブロックチェーントランザクションは通常削除されません。ただし、WEMIXは不正なトークンを凍結したり、コントラクトの処理を一時停止したり、正当な残高を移行したり、取引所と調整したり、法的手続きを用いて資産を回復したりできる可能性があります。
不正なWEMIX$は燃やせるでしょうか?
可能性があります。利用可能なオプションは、契約の設計およびプロジェクトが攻撃者制御アドレスに保有されるトークンを凍結または破壊できるかどうかに依存します。WEMIXは、不正な供給をスナップショットから除外するか、正当な残高を新しい契約に移行することもできます。
取引所が凍結した場合、資金が返還されることが保証されますか?
いいえ。取引所の凍結は資産の引き出しや取引を防ぐことができますが、資産を返還するには通常、調査や所有権の証明、法的手続きへの準拠が必要です。凍結が適用される前に、一部の資金が変換または転送されていた可能性もあります。
免責事項:この記事は教育目的のみに提供されており、金融アドバイスを構成するものではありません。あらゆる金融活動に参加する前に、十分な調査を行い、ご自身のリスク許容度を考慮してください。
免責事項: このページは、お客様の便宜のためにAI技術を使用して翻訳されています。最も正確な情報については、元の英語版を参照してください。

