ニュース暗号資産WEMIX、オーナーキー侵害で5.23百万WEMIX$が発行されブリッジを停止

WEMIX、オーナーキー侵害で5.23百万WEMIX$が発行されブリッジを停止

著者: crypto.news·

重要ポイント

  • •WEMIXは、攻撃者がステーブルコイン契約のオーナー権限を侵害した後、約5,225,525 WEMIX$を発行したと報告した。
  • •攻撃者は、複数ネットワークに資産を移動する前に、トークンを30,736 WEMIXと724,198.27 USDC.eに交換した。
  • •WEMIXは調査中、WEMIX3.0のブリッジ、影響を受けた流動性プール、WEMIX$ Module、PNIX分散型取引所を停止した。
  • •WEMIXの支援要請を受けて複数の取引所が関連アドレスを凍結したが、同社は凍結額や回収可能額を開示していない。
  • •この事案は、約8.6 million WEMIXトークンが持ち出された2025年のPlay Bridge Vault侵害に続くものだ。
WEMIX、オーナーキー侵害で5.23百万WEMIX$が発行されブリッジを停止

WEMIXは、7月26日に攻撃者が同社のWEMIX$ステーブルコイン契約に紐づくオーナー権限を掌握し、約5.23百万WEMIX$の無断発行を可能にしたことを確認した。

同社は侵害後、ブリッジ、流動性プール、関連サービスを停止し、取引所は疑わしい資金の追跡と凍結に取り組んだ。この事案は、WEMIXの2025年のブリッジハッキングの後、同プロジェクトがWEMIX$からUSDC.eサービスへの移行を進めている最中に発生した。

侵害されたアクセスにより、攻撃者は承認なしにトークンを作成し、複数のブロックチェーンネットワークをまたいで資産を移動できる状態になった。オーナー権限とは、発行や一時停止などの機能を制御できる高レベルのスマートコントラクト権限であり、トークンシステムにおいてその侵害は特に重大となる。初期の韓国メディア報道は、異常発行と送金の価値を約$6.25 millionと見積もった。その後のWEMIXの更新では、発行されたWEMIX$は約5.23 millionというより具体的な数字が示された。

JUST IN: WEMIX suspends bridge services and wemix-token:native trading after an attacker exploited a linked smart contract, stealing approximately $724,000. The network has frozen affected funds and paused key services while the investigation continues. pic.twitter.com/2KUPwTgOd3 — EyeWhales (@EyeWhales) July 27, 2026

JUST IN: WEMIX suspends bridge services and wemix-token:native trading after an attacker exploited a linked smart contract, stealing approximately $724,000. The network has frozen affected funds and paused key services while the investigation continues. pic.twitter.com/2KUPwTgOd3

WEMIXによると、事案はUTC 9:17ごろ、韓国時間午後6時17分ごろに始まった。同社は攻撃者とみられるウォレットを特定し、取引所とステーブルコイン発行者に資産凍結への協力を要請した。また、ブロックチェーンセキュリティ企業とともに取引の追跡も開始した。オーナー権限の侵害原因は引き続き調査中で、WEMIXは初期の数値が変更される可能性があると注意を促した。

攻撃者、発行したWEMIX$を他の資産に交換

WEMIXの公式インシデント更新によると、攻撃者は約5,225,525 WEMIX$を無断で発行した。その後、攻撃者はこれらのトークンを30,736 WEMIXと724,198.27 USDC.eに交換した。この公式内訳は、より広範な異常発行とオンチェーン上の移動を対象としていた最初の$6.25 millionという推定とは異なる。

攻撃者はUSDC.eをEthereumとBNB Smart Chainへブリッジした後、資金の一部をETHやUSDTなどの資産に交換した。一部の資産は中央集権型取引所にも到達した。WEMIXによると、複数の取引所が支援要請を受けて関連アドレスを凍結したが、同社はそれらの取引所名を明らかにしておらず、凍結済み、回収可能、または攻撃者の管理下にある資金の金額も開示していない。

WEMIXは、一般ユーザーの残高が直接影響を受けたかどうかを明らかにしていない。また、侵害された契約、トランザクションハッシュ、回収額の完全な一覧も公表していない。作成されたトークンの名目価値は、実際に交換され持ち出された金額とは同一ではないため、これらの詳細は重要である。クロスチェーンの事案では、資金が短時間でブリッジ契約、分散型取引所、中央集権型プラットフォームを経由して移動する可能性があるため、調査担当者は損失を算定する際、発行された供給量、交換された資産、凍結された残高を分けて扱うことが多い。WEMIXは、複数ネットワークにわたる調査を継続していると述べた。

WEMIX、ブリッジと影響を受けたサービスを停止

WEMIXは、WEMIX3.0ネットワークに接続されたすべてのブリッジを一時停止した。停止対象にはChainlink CCIPとPLAY Bridgeが含まれた。同社はまた、影響を受けた流動性プールでの取引を停止し、財団が提供していた流動性を取り除き、WEMIX$ ModuleとPNIX分散型取引所も停止した。

これらの措置は、チームが契約権限と関連システムを点検する間、追加の送金を阻止することを目的としていた。WEMIXは最初の通知で、異常な取引を確認しており、「currently analysing the cause of the incident and taking emergency measures」と述べた。

同社は、調査担当者が確認した追加の結果を公表するとしている。また、未確認の投稿ではなく公式チャネルを利用するようユーザーに促した。WEMIXは、追跡作業で正式な対応を要する証拠が特定された場合、法執行機関に連絡する可能性がある。

予定されていたUSDC.e移行の中でステーブルコインがペッグを失う

WEMIX$は、WEMIX3.0ネットワーク上で米ドルに連動するよう設計されていた。CoinGeckoのデータによると、侵害後、このステーブルコインは記録上の安値付近で取引され、週間下落率は約98.9%となった。この下落は、新たに作成されたトークンの無断発行と急速な交換に続くものだが、最終的な金銭的損失は発行総額とは別に扱われる。

この事案は、WEMIXがゲームおよび金融サービス全体でWEMIX$をUSDC.eに置き換えている最中に発生した。3月、同社はWEMIX PLAYの基軸通貨をWEMIX$からUSDC.eに変更すると発表した。主要サービスの移行は4月に予定され、古いWEMIX$プールの閉鎖または再編が始まっていた。したがって、侵害された契約は、すでに利用縮小へ向かっていたステーブルコインシステムに属していた。

新たな侵害は2025年のPlay Bridgeハッキングに続くもの

今回の最新事案は、2025年2月に発生した別のWEMIXセキュリティ侵害に続くものだ。crypto.newsが以前報じたように、攻撃者はPlay Bridge Vaultから約8.6 million WEMIXトークンを持ち出し、当時の価値は約$6.04 millionだった。WEMIXは影響を受けたサーバーを停止し、ソウル地方警察庁のサイバー捜査部門に事案を報告した。

この以前の事案では、WEMIXが侵害を発見してから数日後に公表したため、批判も招いた。韓国の主要取引所はその後、2025年6月にWEMIXを上場廃止にした。関連するcrypto.newsの報道によると、Upbit、Bithumb、Coinone、Korbit、GopaxはDigital Asset Exchange Allianceを通じてこの措置を調整した。今回の契約侵害は、同プロジェクトが将来的に国内で再上場申請が可能になる時期に近づく中で発生した。

WEMIXは、最終的な攻撃報告書を公表しておらず、盗まれたオーナー認証情報の出所を特定しておらず、未回収損失の総額も確認していない。同社の最新対応は、ウォレット追跡、サービス停止、資産凍結要請、契約分析に重点を置いている。今後の通知では、攻撃者がコードを悪用したのか、秘密鍵を取得したのか、あるいは契約管理権限を持つ内部アカウントにアクセスしたのかが明らかにされる見通しだ。