WEMIX$ 黑客事件解析:發行 5.23M 枚代幣,並跨鏈轉移 724K 美元

WEMIX$ 黑客事件解析:發行 5.23M 枚代幣,並跨鏈轉移 724K 美元

2026/07/27 18:57:00
自訂圖片
2026 年 7 月 26 日,WEMIX 生態系統因攻擊者取得與 WEMIX$ 穩定幣相關合約的特權控制權,而面臨新的安全危機。
 
這並非一場典型的錢包盜竊或簡單的去中心化交易所攻擊。攻擊者似乎獲得了合約所有權或等效的管理權限,從而未經授權創建了約 523 萬枚 WEMIX$ 代幣。
 
新鑄造的供應量中,部分被換取為 30,736 WEMIX 和約 724,198 USDC.e。USDC.e 已從 WEMIX3.0 轉移至以太坊和 BNB 智能鏈,轉換為其他流動資產,並分配至多個錢包。
 
WEMIX 已作出回應,暫停了橋樑、受影響的流動性池、WEMIX$ 轉換模組以及 PNIX 去中心化交易所。公司亦已聯絡交易所及穩定幣相關服務提供商,以嘗試凍結可疑資金。
 
因此,這起事件不僅僅涉及報告中轉移的 $724,000 USDC.e,更暴露了一個更深層的安全問題:攻擊者臨時獲得了創建穩定幣的權限,並利用生態的流動性,將這些未經授權的代幣閃兌為具有真實市場價值的資產。

重點摘要

  • 攻擊者獲得了與 WEMIX$ 相關合約的特權控制權。
  • 約 523 萬枚 WEMIX$ 代幣被未經授權鑄造。
  • 未經授權的供應量中,有部分被換成 30,736 WEMIX 和 724,198 USDC.e。
  • USDC.e 已經通過橋接轉至以太坊和 BNB 智能鏈,然後進行轉換和分發。
  • WEMIX 在調查此次入侵事件期間,暫停了橋樑、流動性池、WEMIX$ 模組和 PNIX。
  • 在發布初步更新時,最終損失、根本原因及可能恢復的數量仍在評估中。

WEMIX$ 發生了什麼事?

WEMIX 最初警告稱,與其 WEMIX Dollar 穩定幣相關的合約所有權可能已被入侵。後續更新確認,受影響的權限已被用於未經授權發行代幣並在生態中轉移資產。
 
異常活動始於 2026 年 7 月 26 日。一旦攻擊者取得相關管理權限,便創建了約 523 萬枚 WEMIX$ 代幣。這些代幣並非正常發行流程的一部分,且可能沒有相應的儲備支持。
 
受影響的代幣是 WEMIX$,這是一種在 WEMIX3.0 生態中使用的與美元掛鉤資產,與 WEMIX(該網絡的原生加密貨幣)分開。儘管攻擊者後來透過交換獲得了部分 WEMIX,但未經授權的鑄造涉及的是穩定幣,而非原生代幣。
 
目前沒有任何公開證據表明攻擊者控制了 WEMIX3.0 的共識系統、其驗證者網絡、每位用戶的錢包,或原生 WEMIX 代幣的底層發行規則。
 
因此,此事件應描述為特權合約違規,而非 WEMIX3.0 區塊鏈的全面入侵。
 
這種區別很重要,但並不意味著該事件不嚴重。對於穩定幣而言,控制供應量的能力是整個系統中最敏感的權限之一。如果該權限遭到入侵,攻擊者可能在未提供任何實際抵押品的情況下,創建對生態系統流動性的新索賠。

WEMIX$ 攻擊時間線

攻擊者並非僅僅透過創建數百萬枚 WEMIX Dollar 代幣就能獲利。未經授權的代幣只有在能與其他交易者和協議認可的資產進行交換時,才會具有經濟價值。
 
因此,攻擊迅速從未授權的鑄造轉向流動性提取。
階段 發生了什麼
特權存取 攻擊者獲得了與 WEMIX$ 相關合約的所有權或管理控制權
未經授權的鑄造 約 523 萬 WEMIX$ 已創建
資產轉換 部分供應已兌換為 WEMIX 和 USDC.e
跨鏈轉帳 約 724,198 USDC.e 被轉移到以太坊和 BNB 智能鏈
資產分配 資金已轉換為 ETH 和 USDT 等資產,並分佈至多個錢包。
緊急應對 WEMIX 暫停了橋樑、流動性池及多項生態服務
轉換階段是此次攻擊最重要的部分。攻擊者利用現有的流動性池,將新創建的 WEMIX$ 兌換為市場需求更廣泛的資產。
 
USDC.e 特別有用,因為它可以轉移到其他網絡並轉換為更廣泛交易的資產。一旦資金到達以太坊和 BNB 智能鏈,由於調查人員必須在多個網絡、橋樑、交易所和服務提供商之間協調,這些資金就更難以控制。
 
WEMIX 已識別與該事件相關的錢包,並要求中心化交易所及相關公司凍結可疑資產。據報導,部分地址已被限制,但尚未公佈被凍結或追回的完整數量。

合約所有權如何促成此次攻擊

許多加密貨幣用戶認為,智能合約在部署後便無需人工控制。但在實際操作中,穩定幣、橋樑和區塊鏈遊戲平台通常仍保留管理權限。
 
這些權限可能對於升級、應急響應、合規管理或供應管理至關重要。然而,它們也可能成為危險的單一故障點。

合約所有權的含義

合約擁有者或管理員可能擁有普通用戶無法使用的權限。根據合約設計,這些權限可能包括:
  • 鑄造或焚燒代幣
  • 暫停轉帳
  • 更新重要參數
  • 管理已批准的地址
  • 升級合約邏輯
  • 控制已連接的橋樑或贖回模組
受影響的 WEMIX 合約的完整權限結構尚未在完整的技術報告中說明。然而,攻擊者明顯獲得了足夠的權限,可在正常流程之外發行數百萬枚 WEMIX。
 
一般用戶必須遵守寫入智能合約的公開規則。使用合法管理員帳戶的攻擊者,則可能被合約認定為可信方。
 
因此,惡意交易即使未經真實項目團隊批准,仍可能在區塊鏈上顯示為有效。

為何這與一般程式碼漏洞不同

傳統的智能合約攻擊通常涉及可透過公共函數觸發的漏洞,例如價格計算錯誤、重入攻擊、抵押品操縱或會計錯誤。
 
特權存取漏洞有所不同。合約可能完全按照設計運作,問題在於發送指令的人並非合法管理員。
 
WEMIX 尚未確認此次入侵是否由私鑰被盜、簽名基礎設施受損、多重簽名失敗、內部帳戶被入侵或升級機制問題所致。
 
在完整的事後檢討報告發布之前,聲稱某一特定失敗導致了此次事件是不準確的。
 
因此,調查必須審查的內容不僅限於公開的合約程式碼,還應包括關鍵儲存、簽署裝置、多重簽名政策、員工帳戶、部署系統、後端憑證,以及任何共享相同管理結構的其他合約。

523 萬 WEMIX$ 去哪了?

報告的資金流動可總結如下:
 
未經授權的 WEMIX$ 銷鑄、流動性池交換、WEMIX 和 USDC.e 提取、跨鏈轉移、轉換為其他資產,以及分發至多個錢包。
 
攻擊者並未以每枚1美元的價格閃兌全部523萬枚WEMIX$,而是將部分供應量交換為約30,736枚WEMIX和724,198枚USDC.e。
 
這解釋了為何流動性池是理解此損失的關鍵。
 
一個流動性池的一側可能包含 WEMIX,另一側則為 USDC.e 或 WEMIX。當攻擊者將未經授權的 WEMIX 存入流動性池時,自動做市商會根據其定價公式釋放另一種資產。
 
資金池無法自動得知進帳的代幣是由被入侵的管理員所創建。除非凍結轉帳或拒絕這些代幣,否則資金池會將它們視為有效單位。
 
當一方出現更多未經授權的 WEMIX,而另一方為 USDC.e 或 WEMIX 時,攻擊者存入未經授權的 WEMIX 後,其價格偏離預期掛鉤,交易效率降低,後續賣方因滑點增加而獲得較少價值。
 
這就是攻擊者無法將整個未經授權的供應量轉換為超過 500 萬美元流動資產的原因之一。可用的流動性有限,持續拋售會使穩定幣價格進一步下跌。

為何 724K 不是此次駭客事件的總規模

與此事件相關的兩個主要數據衡量的是不同的內容。
 
523 萬 WEMIX$ 這數字代表攻擊者創建的未經授權供應量。按預期的一美元掛鉤計算,該供應量的理論價值約為 $5.23 百萬。
 
然而,理論價值並不等同於可實現價值。攻擊者只能提取生態系統的流動性池、橋樑和交易對手所提供的實際流動性。
 
724,198 USDC.e 這個數字代表迄今為止最明確披露的跨鏈獲取與轉移的美元掛鉤流動性數量。攻擊者還獲得了 30,736 WEMIX,意味著被提取的價值不僅限於 USDC.e。
最終的經濟損失將取決於幾個尚未解答的問題:
  • 攻擊者控制的钱包中尚有多少未經授權的 WEMIX$?
  • 這些代幣能否被凍結、焚毀或排除在贖回之外?
  • 交易所凍結了多少 USDC.e、WEMIX、ETH 或 USDT?
  • 轉移的資產可以退回嗎?
  • 池提供者損失了多少流動性?
  • WEMIX 會補償受影響的用戶嗎?
  • 合法的 WEMIX$ 供應量是否仍可完全兌換?
 
未經授權的鑄造代表攻擊者的潛在支出能力。724,000 美元的數額代表了成功提取並轉移的實際流動資金的大部分。
單獨的數字並不代表最終損失。

為何 WEMIX 停止了橋接與交易

WEMIX 暫時停止了與 WEMIX3.0 連接的橋樑,包括 PLAY 橋樑和涉及 Chainlink CCIP 的服務。該項目還停止了受影響流動性池的交易,撤回了基金會提供的流動性,並暫停了 WEMIX$ 模組和 PNIX 去中心化交易所。
 
這些措施旨在防止攻擊者將更多未經授權的代幣轉換為有價值的資產。
 
停用互換功能降低了攻擊者從流動性池中提取更多 USDC.e 或 WEMIX 的能力。暫停橋樑限制了 WEMIX3.0 與外部網路之間的轉帳。移除基金會流動性也減少了可疑錢包可用的資金。
 
全面關閉為團隊提供了時間,以調查其他合約是否共享相同的管理員、簽署人或部署帳戶。如果多項服務依賴於相同的被入侵權限結構,過早恢復可能會導致進一步的未授權交易。
 
這些保護措施也影響了合法用戶。橋樑暫停會阻止用戶將資金轉移到另一條鏈上。去中心化交易所暫停可能使退出持倉變得困難,而流動性降低則可能在交易恢復時增加價格波幅。
 
服務暫停並不意味著每位用戶的資產都被盜取,而是該項目認為繼續運營所帶來的風險高於暫時限制存取。

誰面臨最大的風險?

此事件的影響因用戶持有的資產或服務而異。
用戶組 主要風險
WEMIX$ 持有者 脫鉤、贖回不確定性及未經授權的供應
流動性提供者 資金池失衡及 USDC.e 或其他流動資產損失
WEMIX 持有者 價格波幅、信心減弱及生態受擾
USDC.e 用戶 橋接可用性與轉換不確定性
GameFi 用戶 付款中斷、交換和資產轉帳
交易所 可疑充幣及額外合規要求
WEMIX$ 持有者面臨最直接的風險。穩定幣依賴於市場對每一個合法代幣均有足夠儲備和贖回機制的信心。未經授權的發行會引入可能沒有相應備份的新代幣。
 
即使惡意供應可以在鏈上識別,普通用戶也可能不知道贖回是否會恢復、是否會使用餘額快照,或項目是否會遷移至新合約。
 
流動性提供者面臨不同的問題。當攻擊者將 WEMIX$ 兌換為 USDC.e 和 WEMIX 時,這些池子可能已失去大量較具流動性的資產。因此,流動性提供者可能最終持有較大比例的爭議性或脫鉤穩定幣。
 
根據初步資訊,WEMIX 持有者並未直接面臨相同的未授權發行風險。然而,他們仍面臨賣壓、生態活動減少、橋接限制和信心減弱的風險。
 
關注代幣市場反應的用戶可查閱更新的 WEMIX 價格資訊,但僅憑價格變動無法衡量此次洩密事件最終的財務或聲譽影響。

USDC.e 遷移使危機更加複雜

該事件發生時,WEMIX 已經將其生態系統從 WEMIX$ 轉向 USDC.e。
 
該項目曾宣布,WEMIX PLAY 內的服務,包括 GameFi 功能,將逐步採用 USDC.e 作為主要的美元掛鉤結算資產。同時,項目還推出了 WEMIX 模組,允許用戶將符合資格的 WEMIX 閃兌為等值的 USDC.e。
 
此過渡旨在使 WEMIX 生態與更廣為人知的穩定幣基礎設施對齊。然而,合約違約造成了一個困難的問題:合法與未經授權的 WEMIX$ 現在必須分離。
 
如果每個 WEMIX$ 仍符合一對一轉換資格,攻擊者可能利用未經授權的代幣耗盡更多 USDC.e 流動性。
 
如果轉換系統持續處於暫停狀態,合法持有者可能無法贖回遭攻擊前獲取的代幣。
 
WEMIX 可能需要在特定區塊高度識別有效代幣供應量,並與未經授權的發行進行比較。可能的回應包括:
  • 凍結已知攻擊者錢包
  • 焚燒未經授權的代幣
  • 進行餘額快照
  • 將合法餘額遷移至新合約
  • 建立手動申領流程
  • 恢復轉換模組並增加額外限制
 
核心問題在於,WEMIX 是否能在不允許未經授權的代幣消耗剩餘 USDC.e 儲備金的情況下,兌現合法的 WEMIX$ 聲稱。

這不是 WEMIX 的首次重大安全事件

2025 年 2 月,WEMIX 生態系統再次遭受重大攻擊。在該事件中,約 865 萬枚 WEMIX 透過異常交易從 PLAY 橋金庫中被提走。
事件 2025 PLAY Bridge Attack 2026 年 WEMIX$ 遭遇入侵
主要目標 PLAY 橋金庫 與 WEMIX$ 相關的合約
攻擊面 認證與後端存取 合約所有權或管理權限
主要資產 WEMIX WEMIX$、WEMIX 和 USDC.e
報告的規模 約 865 萬 WEMIX 已提領 523 萬 WEMIX$ 銅鑄,約 724,198 USDC.e 轉移
主要關注點 憑證與橋樑安全 管理員金鑰與鑄造安全
2025 年的事件與被入侵的認證基礎設施和異常的橋接提款有關。2026 年的事件似乎涉及對與穩定幣相關的管理權限的控制。
 
這兩次攻擊不應被描述為同一個漏洞重複發生,它們的直接攻擊面是不同的。
 
然而,這兩起事件的重複發生至關重要,因為它們都涉及具有提升權限的系統,而非僅限於公開的智能合約功能。這可能導致用戶和交易所對 WEMIX 的私鑰、管理帳戶、簽署者安排及後端基礎設施的安全性產生疑問。
 
因此,該項目需要證明其已審查了整個權限系統,而不僅僅是與最新事件相關的合約。

漏洞揭示了管理密鑰的風險

管理控制可以幫助穩定幣項目快速應對緊急情況,但當這些控制被破解時,也可能變得危險。

集中式控制可支援快速響應

穩定幣發行方可能需要凍結被盜資產、封鎖可疑地址、暫停轉帳、升級合約或修正操作錯誤的能力。
 
這些控制措施也可能因合規要求或協調多個網絡上的代幣供應而必需。
 
在 WEMIX 事件中,該項目能夠暫停服務、提幣、識別可疑錢包,並向交易所申請凍結。
 
一個完全不可變的協議可能無法如此迅速地作出反應。

相同的控制可能成為單一故障點

當本應保護系統的權力機構成為攻擊路徑時,危險便出現了。
 
如果一個受損的密鑰可以授權無限鑄造,則該穩定幣的經濟安全性極度依賴於該密鑰的安全性。公有區塊鏈無法阻止管理員使用合約設計為接受的權限。
 
一個更強大的安全架構應結合多項保護措施:
  • 獨立多重簽名批准
  • 基於硬體的密鑰儲存
  • 主要權限變更的時間延遲
  • 每日及每筆交易的鑄造限額
  • 異常供應增加的自動提醒
  • 分別設定鑄造、暫停和升級的權限
  • 定期輪換敏感憑證
  • 重要行政控制的公開披露
  • 已測試緊急恢復程序
 
單一的防護措施並不足夠。如果所有簽署者都依賴相同的脆弱基礎設施,多重簽名錢包仍可能失敗。如果其他緊急功能可以繞過時間鎖,則時間鎖可能無效。
 
目標應是防止任何個人、密鑰或內部系統對穩定幣供應擁有無限制的控制權。

這起駭客事件對 WEMIX 意味著什麼?

即時市場影響可能透過價格波幅、較高的交易額、較低的流動性以及交易所限制表現出來。
 
然而,長期的問題在於用戶和開發者是否繼續信任 WEMIX 作為區塊鏈遊戲、穩定幣結算和跨鏈轉帳的基礎設施。
 
原生 WEMIX 代幣尚未被確認遭非法鑄造。儘管如此,生態系統的安全問題仍可能削弱對該代幣的需求。用戶可能減少持有量,流動性提供者可能要求更高的回報以承擔額外風險,而開發者也可能延遲新項目上線,直至受影響的服務恢復。
 
集中式交易所也必須審查與可疑錢包相關的充幣。平台可在保留幣幣交易的同時,暫停特定網路的充幣或提幣。
 
交易者可查閱可用的 WEMIX/USDT 現貨市場,但應單獨確認充幣與提幣是否正常運作。活躍的市場價格並不意味著所有鏈上服務均已恢復。
 
該事件也反映了加密資產市場的更廣泛趨勢:投資者越來越關注公開智能合約漏洞與涉及私鑰、橋樑或中心化管理系統的故障之間的差異。
 
第二類別可能較難評估,因為最重要的保護措施可能不會在鏈上顯示。
 
WEMIX 的長期損傷將更取決於該項目能否證明受損的權限已被更換,且類似存取方式無法再用於生態系統的其他部分,而非首度報告的損失數字。

投資者接下來應關注什麼

最重要的發展將是官方的事後分析報告。它應說明該事件是否始於私鑰、多重簽名流程、後端帳戶、合約升級或其他故障。
 
最終的損失數字也需要仔細解讀。投資者應區分未經授權的代幣供應、成功提取的流動性、交易所凍結的資產、已追回的資金,以及 WEMIX 支付的賠償。
 
當交易恢復時,此事件不會完全解決。只有當 WEMIX 核實代幣供應、保護合法用戶,並提供證據證明受損的權限已無法被濫用時,該事件才會得到解決。

結論:真正的風險在於控制權,而不僅僅是 724K 美元

WEMIX$ 遭駭事件產生了約 523 萬枚未經授權的代幣,但攻擊者並未將全部數量閃兌為美元。
 
最明確披露的提取涉及約 724,198 USDC.e 和 30,736 WEMIX,隨後轉帳至以太坊、BNB 智能鏈和多個錢包。
 
最嚴重的問題並非 724,000 美元與 5.23 百萬美元之間的差異,而是對與穩定幣相關合約的特權控制權喪失。
 
即使一個穩定幣看似完全備兌,若控制其供應的機構遭到入侵,仍可能面臨重大危機。WEMIX 的緊急關閉可能減少了進一步損失,但該項目仍需解釋漏洞是如何發生的、審查了哪些其他系統,以及如何保護合法持倉者。
 
取回資金很重要,但證明同一行政權力不會再被濫用將更為重要。
 

🔥 加入 KuCoin 第 9 周年交易活動

KuCoin 正慶祝成立 9 週年,推出專屬平台活動,提供獨家獎勵、交易活動和限時優惠。不要錯過參與並享受這家交易所邁入第九年成長與創新成果的機會。立即訪問官方活動頁面:
 

自訂圖片

常見問題

WEMIX$ 與 WEMIX 是同一個代幣嗎?

不對。WEMIX 是 WEMIX3.0 區塊鏈的原生加密貨幣。WEMIX 是生態系統內使用的一種與美元掛鉤的穩定幣。攻擊者創建了未經授權的 WEMIX,然後將部分供應量兌換為 WEMIX 和 USDC.e。

USDC.e 與原生 USDC 有什麼區別?

原生 USDC 由 Circle 直接在支援的區塊鏈上發行。USDC.e 通常代表通過經批准的橋接基礎設施轉移到另一個網絡的 USDC,因此其安全性取決於橋接器以及用於維持與原始 USDC 關係的機制。

WEMIX 能否反轉攻擊者的交易?

已確認的區塊鏈交易通常不會被刪除。然而,WEMIX 可能能夠凍結未經授權的代幣、暫停合約、遷移合法餘額、與交易所協調,或使用法律程序恢復資產。

未經授權的 WEMIX$ 能否被焚毀?

有可能。可用的選項取決於合約設計以及項目是否能凍結或銷毀攻擊者控制地址中的代幣。WEMIX 也可以從快照中排除未經授權的供應量,或將合法餘額遷移至新合約。

交易所凍結是否能保證資金會被退回?

不會。交易所凍結會阻止資產被提現或交易,但歸還資產通常需要進行調查、提供所有權證明,並遵守法律程序。部分資金在凍結前可能已被轉換或轉移。
 
免責聲明:本文僅供教育用途,不構成財務建議。在參與任何財務活動前,請進行充分研究並考慮您的個人風險承受能力。

免責聲明: 本頁面經由 AI 技術翻譯,旨在方便您的閱讀。欲獲取最準確資訊,請以原始英文版本為準。