WEMIX segnala un attacco di minting di token da $6,25 milioni dopo la compromissione dei privilegi di uno smart contract
Punti chiave
- •WEMIX ha dichiarato che l’attacco ha comportato il minting non autorizzato di token WEMIX tramite permessi compromessi di uno smart contract.
- •Il progetto ha indicato in circa $6,25 milioni la perdita riportata dall’episodio di minting.
- •WEMIX ha dichiarato che il problema di sicurezza resta sotto indagine e sta fornendo aggiornamenti tramite il suo canale ufficiale di notizie.
- •Exchange coreani hanno adottato decisioni di delisting riguardanti WEMIX dopo la comunicazione sulla sicurezza.
- •Alpha Asset Management ha riportato una perdita di $25 milioni collegata al delisting di WEMIX.

WEMIX ha segnalato un attacco di minting di token che ha causato circa $6,25 milioni di perdite, affermando che l’incidente è derivato dalla compromissione dei privilegi di uno smart contract anziché da una violazione convenzionale di un wallet.
La comunicazione, pubblicata tramite il canale ufficiale di notizie del progetto, ha descritto l’evento come un minting non autorizzato di token WEMIX collegato a permessi contrattuali compromessi. WEMIX ha dichiarato che il problema di sicurezza resta sotto indagine e ha indirizzato gli utenti ai suoi aggiornamenti ufficiali per ulteriori informazioni.
WEMIX afferma che l’attacco ha comportato minting non autorizzato
WEMIX ha dichiarato che l’incidente ha riguardato il minting non autorizzato di token e ha indicato la perdita riportata in $6,25 milioni, secondo la dichiarazione del progetto sul problema di sicurezza di WEMIX e sull’indagine in corso.
La perdita riportata è collegata ai token WEMIX e la causa indicata è una compromissione dei privilegi di uno smart contract. WEMIX non ha descritto l’incidente come una normale acquisizione di un account o un hack di wallet.
Questa distinzione è significativa dal punto di vista tecnico. In un hack di wallet, un aggressore in genere sottrae asset da un account a cui ha ottenuto accesso. In un episodio di minting non autorizzato, nuovi token vengono creati direttamente tramite funzioni del contratto, incidendo sull’offerta anziché limitarsi a trasferire un saldo esistente da un titolare a un altro.
L’incidente è stato seguito anche da conseguenze legate agli exchange. Gli exchange coreani hanno adottato decisioni di delisting riguardanti WEMIX, aumentando ulteriormente la pressione sul token dopo la comunicazione sulla sicurezza.
Privilegi compromessi a livello di smart contract
Una compromissione dei privilegi di uno smart contract significa che un aggressore ha ottenuto permessi elevati usati da un contratto per eseguire funzioni limitate, come il minting. WEMIX ha inquadrato l’incidente attorno all’accesso privilegiato compromesso nel suo aggiornamento sul problema di sicurezza di WEMIX e sulle misure di risposta.
L’accesso privilegiato a un contratto può avere implicazioni più ampie rispetto a una normale violazione di un account utente, perché può incidere sul meccanismo stesso del token, non solo sugli asset di un singolo titolare. L’autorità di minting è particolarmente sensibile perché riguarda direttamente l’offerta del token.
Per i progetti di token, i permessi amministrativi fanno spesso parte del modo in cui i contratti vengono mantenuti, aggiornati o controllati, ma quegli stessi permessi possono diventare un rischio centrale se vengono usati impropriamente o compromessi. Per questo motivo, le revisioni successive a un incidente si concentrano di solito non solo sull’importo perso, ma anche su come le funzioni privilegiate erano protette e se i controlli contrattuali interessati sono stati messi in sicurezza.
Solo i dettagli confermati da WEMIX dovrebbero essere considerati accertati. Le comunicazioni del progetto restano il punto di riferimento per stabilire quali permessi siano stati compromessi e come siano stati utilizzati. Ulteriori specifiche tecniche non sono state verificate in modo indipendente in questa sede.
Incidenti simili legati ad accessi privilegiati e compromissione di credenziali si sono verificati altrove nel settore crypto, tra cui il furto di ZIL dal cold wallet di un partner exchange e il dirottamento dell’account X del CEO di Robinhood Vlad Tenev per promuovere un token falso.
Indagine e impatto più ampio
WEMIX ha dichiarato di stare indagando sull’incidente e di preparare misure di risposta tramite i suoi aggiornamenti ufficiali. Il progetto ha indirizzato i titolari al suo canale di notizie per comunicazioni su contenimento, rimedio e sviluppi correlati.
Gli incidenti che riguardano l’integrità di un token possono sollevare preoccupazioni diverse rispetto a furti isolati, perché il minting non autorizzato richiama l’attenzione sui controlli dell’offerta e sull’affidabilità delle regole di governance di un token. Un attacco di minting incide quindi sulla fiducia in modo diverso rispetto a un prelievo una tantum da un wallet.
Gli effetti hanno raggiunto anche i detentori istituzionali. Alpha Asset Management ha riportato una perdita di $25 milioni collegata al delisting di WEMIX seguito all’incidente.
Ulteriore chiarezza dipenderebbe da una contabilità verificata dell’offerta coniata, dalla conferma dei privilegi specifici che sono stati compromessi e da misure concrete di rimedio. Un resoconto tecnico più dettagliato è richiamato nella conferma di WEMIX secondo cui i token coniati illegalmente sono stati spostati.