Secondo quanto riportato, i privilegi del proprietario WEMIX sono stati compromessi in un’emissione non autorizzata di token da $6.25 milioni
Punti chiave
- •Secondo quanto riportato, WEMIX avrebbe subito una compromissione dei privilegi del proprietario del contratto che ha portato a $6.25 milioni in emissioni e trasferimenti di token non autorizzati.
- •Il metodo della compromissione, l’eventuale recupero degli asset e ulteriori misure correttive non sono stati confermati sulla base delle prove disponibili.
- •L’incidente indica un problema di controllo degli accessi e di sicurezza delle chiavi amministrative, non un evento guidato dal mercato.
- •La creazione non autorizzata di token può diluire i detentori esistenti e sollevare dubbi sull’affidabilità dei controlli sull’offerta.
- •Controlli di sicurezza come autorizzazioni multi-firma, timelock e monitoraggio continuo vengono evidenziati come protezioni per le funzioni privilegiate degli smart contract.

Secondo quanto riportato, i privilegi del proprietario del contratto WEMIX sono stati compromessi, portando all’emissione e al trasferimento illegali di token per un valore di $6.25 milioni. L’incidente ha riportato l’attenzione sulla sicurezza delle chiavi amministrative nell’infrastruttura del blockchain gaming e in altri sistemi basati su smart contract.
Dettagli segnalati sull’incidente di emissione dei token WEMIX
La violazione segnalata ha riguardato la compromissione dei privilegi del proprietario del contratto. In uno smart contract, i privilegi del proprietario sono autorizzazioni elevate assegnate a un indirizzo designato, che gli consentono di eseguire azioni amministrative come emettere nuovi token, sospendere i trasferimenti o aggiornare la logica del contratto.
Quando tali autorizzazioni sono controllate da un aggressore, quest’ultimo può di fatto agire con l’autorità del progetto stesso. In questo caso, il risultato è stato la creazione non autorizzata di token e il loro successivo trasferimento, secondo un resoconto pubblicato dalla WEMIX Foundation.
WEMIX ha già affrontato in passato incidenti di sicurezza. Il suo Play Bridge è stato sfruttato in un attacco separato che ha portato al furto di circa $6.1 milioni, secondo BleepingComputer.
I dettagli operativi dell’ultima compromissione dei privilegi del proprietario restano non confermati sulla base delle prove disponibili. Non è ancora stabilito come sia stato ottenuto l’accesso, se eventuali fondi siano stati recuperati o quali ulteriori misure correttive possano essere state adottate. I dettagli oltre all’emissione e al trasferimento non autorizzati segnalati dovrebbero essere considerati non verificati salvo conferma da fonti primarie.
Implicazioni per i detentori di token e la sicurezza degli smart contract
Una compromissione dei privilegi del proprietario del contratto indica una debolezza nei controlli di accesso e nella sicurezza delle chiavi amministrative, piuttosto che un problema legato al mercato. Nei contratti token in cui una chiave proprietaria può controllare funzioni legate all’offerta, la parte che controlla tale chiave può essere in grado di emettere token o svolgere altre azioni amministrative sensibili. Questo rende le chiavi privilegiate tra gli obiettivi di maggior valore nei sistemi Web3.
L’emissione non autorizzata è significativa per i detentori perché i token appena creati possono diluire l’offerta esistente e possono essere trasferiti prima che un progetto sia in grado di reagire. Anche prima che siano disponibili tutti i dettagli tecnici, un’emissione illegale può sollevare dubbi sull’integrità dei controlli sull’offerta di un token. Per gli utenti e le controparti interessati, gli aggiornamenti più rilevanti sarebbero comunicazioni da fonti primarie sui permessi compromessi, eventuali tracciamenti delle transazioni e se i controlli del contratto o le chiavi amministrative siano stati ruotati o limitati.
L’incidente riflette una preoccupazione di sicurezza più ampia nel settore crypto. Il fondatore di Binance, CZ, ha già avvertito che rischi di sicurezza nascosti possono esistere all’interno di operazioni crypto che appaiono solide dall’esterno, e la gestione dei privilegi resta un rischio operativo ricorrente.
Anche i vettori di attacco rivolti alle persone rimangono una via comune per la compromissione delle chiavi. Binance conduce test interni di phishing red-team con conseguenze per i fallimenti ripetuti, mentre i ricercatori hanno documentato come BlueNoroff abbia utilizzato falsi meeting Zoom e Teams per prendere di mira utenti crypto e raccogliere credenziali.
Per il settore nel suo complesso, la lezione di sicurezza è che le funzioni privilegiate dei contratti dovrebbero essere protette da controlli come autorizzazioni multi-firma, timelock e monitoraggio continuo, in modo che emissioni anomale o altre azioni sensibili possano essere rilevate e bloccate prima che il valore lasci il sistema.