
26 июля 2026 года злоумышленник получил контроль над административными функциями нескольких контрактов экосистемы WEMIX и воспользовался им, чтобы выпустить более 5 млн токенов WEMIX$ без каких-либо реальных оснований. Токены тут же были проданы. Как именно был получен доступ — на момент расследования официально не установлено.
Введение
WEMIX — блокчейн-экосистема игровой компании Wemade, работающая на собственной сети WEMIX3.0. Внутри этой экосистемы есть стейблкоин WEMIX$ — токен, привязанный к доллару, и использующийся для расчётов внутри платформы.
Как и в большинстве протоколов, смарт-контракты WEMIX имеют специальный адрес с правами «владельца» — owner. Владелец может выполнять административные действия: обновлять настройки, управлять параметрами и, в данном случае, выпускать новые токены. Это как право подписи от имени компании: у кого оно есть — тот может действовать от её имени.
Злоумышленник каким-то образом получил именно такие права.
Ход инцидента
1️⃣ Захват административных прав. Адрес атакующего 0xC921a66E30745F11F8C7A7870e95640607Ae7EA2 инициировал транзакцию в сети WEMIX3.0 через контракт 0xB6bDea4941F6fD4Ea3918fAC902494da100AC4d2. Внутри этой транзакции права владельца нескольких связанных контрактов были переданы контракту злоумышленника. WEMIX официально подтвердил факт захвата ownership-функций, но не раскрыл, каким именно способом это было сделано: украден ли приватный ключ, скомпрометирован служебный аккаунт или использован другой метод. Расследование продолжается.
2️⃣ Несанкционированный выпуск токенов. Используя полученные административные права, злоумышленник выпустил около 5 225 525 токенов WEMIX$ — буквально создал их из ничего, воспользовавшись правом на эмиссию. Это не средства, списанные с чьих-то кошельков, — это новые токены, выпущенные в обход любых нормальных процедур.
3️⃣ Продажа токенов. Незаконно выпущенные WEMIX$ были немедленно обменяны на 724 198,27 USDC.e (версия доллара в сети WEMIX3.0) и 30 736 токенов WEMIX.
Почему это стало возможным
Точная причина компрометации на момент расследования публично не установлена. Можно говорить о структурной проблеме: право выпуска токенов принадлежало одному адресу без дополнительных механизмов защиты.
В нормально выстроенной системе столь критичные функции — выпуск токенов, передача прав владельца — защищаются мультиподписью: для выполнения такого действия требуется согласие нескольких независимых адресов одновременно. Если один ключ компрометируется — без согласия остальных ничего нельзя сделать.
Здесь, судя по всему, такой защиты либо не было, либо она была обойдена. Результат: один скомпрометированный адрес дал злоумышленнику полный контроль над эмиссией.
Детали расследования: движение средств
Полученные USDC.e были выведены из сети WEMIX3.0 через межсетевые мосты в Ethereum на тот же адрес злоумышленника. Оттуда средства разделились на несколько потоков.
Основные потоки — биржи. Большая часть средств ушла на криптобиржи XT.com и HitBTC. Дополнительно часть средств прошла через сеть BNB Smart Chain и также была направлена на XT.com.
Примечательный момент: на одном из депозитных адресов HitBTC предположительно были заморожены 50 ETH — средства остаются без движения более суток. Если заморозка подтвердится, это один из немногих случаев, когда биржевая реакция на инцидент происходит достаточно быстро.
Небольшая часть прошла через сеть Arbitrum, вернулась в Ethereum и остаётся на двух адресах на момент расследования:
— 0x5b43ca30568c27e17E956343A68934B1C552e735
— 0xC3d7781f5306c66726e5122F68B2542DB5C3A1D8
Заключение
Атака на WEMIX — ещё один случай, когда компрометация административных прав позволила злоумышленнику действовать от имени протокола. Выпуск 5,2 млн токенов WEMIX$ не требовал взлома кода: нужно было лишь получить право подписи — и система сама сделала всё остальное.
Большая часть средств уже выведена на биржи. Часть предположительно заморожена на HitBTC, что потенциально открывает возможность для частичного возврата. Остатки на двух известных Ethereum-адресах команда «КоинКит» продолжает отслеживать.


