WEMIX suspende puentes tras brecha en contrato de WEMIX$ que acuñó 5.23M de tokens
Puntos clave
- •La acuñación no autorizada de WEMIX$ tuvo un valor nominal de alrededor de $5.23 millones al precio objetivo de un dólar de la stablecoin.
- •El atacante convirtió los tokens sin respaldo en 30,736 WEMIX y 724,198.27 USDC.e antes de transferir activos mediante puentes a otras redes.
- •WEMIX suspendió temporalmente todos los puentes conectados a WEMIX3.0, incluidos Chainlink CCIP y PLAY Bridge.
- •WEMIX$ Module, el exchange descentralizado PNIX y los pools de liquidez afectados permanecieron pausados mientras se revisaba el compromiso.
- •El incidente siguió a un exploit de PLAY Bridge en febrero de 2025 que involucró 8,654,860 WEMIX, entonces valuados en alrededor de $6.1 millones.

WEMIX suspendió puentes y servicios de trading descentralizado después de que un atacante obtuviera el control de propiedad de un contrato conectado a su stablecoin WEMIX$ y acuñara 5,225,525 tokens sin autorización.
Las transacciones anómalas comenzaron a las 09:17 UTC del 26 de julio, según la actualización de WEMIX sobre el problema de seguridad y las medidas de respuesta (). El atacante convirtió la emisión de WEMIX$ sin respaldo en 30,736 WEMIX y 724,198.27 USDC.e, y luego movió el USDC.e mediante puentes hacia Ethereum y BNB Smart Chain. Posteriormente, los fondos fueron intercambiados por ETH y USDT, distribuidos entre múltiples direcciones y depositados parcialmente en exchanges centralizados.
La cifra de $5.23 millones representa el valor nominal de la acuñación no autorizada de la stablecoin al precio objetivo de un dólar de WEMIX$. Las conversiones confirmadas dieron como resultado un conjunto significativamente menor de activos líquidos antes de que WEMIX detuviera la infraestructura afectada, lo que subraya por qué los permisos de acuñación de stablecoins y las rutas de puentes se consideran puntos de control de alto riesgo en la respuesta a incidentes de DeFi.
WEMIX ya había comenzado a reemplazar WEMIX$ por USDC.e en sus servicios de gaming y DeFi. Durante una transición en abril, el proyecto retiró la liquidez proporcionada por la fundación y puso fin al soporte de varios pools de WEMIX$, según su aviso previo sobre la terminación del soporte de WEMIX$ y la transición a USDC.e ().
Puentes y pools de liquidez suspendidos
Todos los puentes conectados a WEMIX3.0 fueron suspendidos temporalmente, incluidos Chainlink CCIP y PLAY Bridge. También se detuvo el trading en los pools de liquidez afectados, se retiró la liquidez aportada por la fundación y se pausaron servicios como WEMIX$ Module y el exchange descentralizado PNIX.
El investigador on-chain Specter señaló una dirección que comenzaba con 0xc921a66e durante el primer rastreo público de las transacciones en X: https://x.com/SpecterAnalyst/status/2081336820642484659. WEMIX identificó más tarde billeteras adicionales y solicitó congelamientos a exchanges centralizados y emisores de stablecoins. Algunas direcciones ya habían sido restringidas mientras continuaban los esfuerzos de recuperación.
El método exacto utilizado para obtener la propiedad del contrato sigue bajo investigación. WEMIX dijo que incorporó especialistas externos en seguridad y amplió su revisión a contratos relacionados con controles administrativos similares. La revisión de controles similares es importante porque los permisos a nivel de propietario pueden afectar la emisión de tokens, la gestión de liquidez o funciones de emergencia, según cómo estén diseñados los contratos individuales.
Segunda brecha importante de WEMIX en 17 meses
La toma de control del contrato ocurre después del exploit de PLAY Bridge de febrero de 2025, en el que credenciales de autenticación robadas permitieron retirar 8,654,860 WEMIX, entonces valuados en alrededor de $6.1 millones, desde una bóveda del puente.
El incidente de WEMIX también se produjo después de un drenaje multichain de más de $9.7 millones desde billeteras vinculadas a Triple-A, en el que los activos se movieron desde TRON, Ethereum, Polygon y Arbitrum antes de consolidarse en 5,227 ETH. Por separado, una importación maliciosa de puente liberó $7.54 millones desde Verus Ethereum Bridge, mientras que una falla anterior de firma permitió que 515 millones de NIGHT salieran de la tesorería del puente Cardano de Wanchain. En conjunto, los incidentes reflejan un foco recurrente de seguridad en torno a la infraestructura cross-chain, donde credenciales robadas, verificación defectuosa o acceso administrativo comprometido pueden convertir una falla de un solo sistema en movimientos a través de múltiples redes.
Los puentes de WEMIX3.0, los pools de liquidez afectados, WEMIX$ Module y PNIX permanecieron suspendidos mientras se revisaban el compromiso de propiedad y los movimientos finales de activos.