Получил права владельца контрактов WEMIX — и напечатал $731 тыс. токенов прямо из воздуха
28.07.2026 | CoinKyt Company

26 июля 2026 года злоумышленник получил контроль над административными функциями нескольких контрактов экосистемы WEMIX и воспользовался им, чтобы выпустить более 5 млн токенов WEMIX$ без каких-либо реальных оснований. Токены тут же были проданы. Как именно был получен доступ — на момент расследования официально не установлено.

 


Введение


WEMIX — блокчейн-экосистема игровой компании Wemade, работающая на собственной сети WEMIX3.0. Внутри этой экосистемы есть стейблкоин WEMIX$ — токен, привязанный к доллару, и использующийся для расчётов внутри платформы.


Как и в большинстве протоколов, смарт-контракты WEMIX имеют специальный адрес с правами «владельца» — owner. Владелец может выполнять административные действия: обновлять настройки, управлять параметрами и, в данном случае, выпускать новые токены. Это как право подписи от имени компании: у кого оно есть — тот может действовать от её имени.


Злоумышленник каким-то образом получил именно такие права.

 


Ход инцидента


1️⃣ Захват административных прав. Адрес атакующего 0xC921a66E30745F11F8C7A7870e95640607Ae7EA2 инициировал транзакцию в сети WEMIX3.0 через контракт 0xB6bDea4941F6fD4Ea3918fAC902494da100AC4d2. Внутри этой транзакции права владельца нескольких связанных контрактов были переданы контракту злоумышленника. WEMIX официально подтвердил факт захвата ownership-функций, но не раскрыл, каким именно способом это было сделано: украден ли приватный ключ, скомпрометирован служебный аккаунт или использован другой метод. Расследование продолжается.


2️⃣ Несанкционированный выпуск токенов. Используя полученные административные права, злоумышленник выпустил около 5 225 525 токенов WEMIX$ — буквально создал их из ничего, воспользовавшись правом на эмиссию. Это не средства, списанные с чьих-то кошельков, — это новые токены, выпущенные в обход любых нормальных процедур.


3️⃣ Продажа токенов. Незаконно выпущенные WEMIX$ были немедленно обменяны на 724 198,27 USDC.e (версия доллара в сети WEMIX3.0) и 30 736 токенов WEMIX.

 


Почему это стало возможным


Точная причина компрометации на момент расследования публично не установлена. Можно говорить о структурной проблеме: право выпуска токенов принадлежало одному адресу без дополнительных механизмов защиты.


В нормально выстроенной системе столь критичные функции — выпуск токенов, передача прав владельца — защищаются мультиподписью: для выполнения такого действия требуется согласие нескольких независимых адресов одновременно. Если один ключ компрометируется — без согласия остальных ничего нельзя сделать.


Здесь, судя по всему, такой защиты либо не было, либо она была обойдена. Результат: один скомпрометированный адрес дал злоумышленнику полный контроль над эмиссией.

 


Детали расследования: движение средств


Полученные USDC.e были выведены из сети WEMIX3.0 через межсетевые мосты в Ethereum на тот же адрес злоумышленника. Оттуда средства разделились на несколько потоков.


Основные потоки — биржи.
Большая часть средств ушла на криптобиржи XT.com и HitBTC. Дополнительно часть средств прошла через сеть BNB Smart Chain и также была направлена на XT.com.


Примечательный момент:
на одном из депозитных адресов HitBTC предположительно были заморожены 50 ETH — средства остаются без движения более суток. Если заморозка подтвердится, это один из немногих случаев, когда биржевая реакция на инцидент происходит достаточно быстро.


Небольшая часть
прошла через сеть Arbitrum, вернулась в Ethereum и остаётся на двух адресах на момент расследования:


0x5b43ca30568c27e17E956343A68934B1C552e735

0xC3d7781f5306c66726e5122F68B2542DB5C3A1D8

 


Заключение


Атака на WEMIX — ещё один случай, когда компрометация административных прав позволила злоумышленнику действовать от имени протокола. Выпуск 5,2 млн токенов WEMIX$ не требовал взлома кода: нужно было лишь получить право подписи — и система сама сделала всё остальное.


Большая часть средств уже выведена на биржи. Часть предположительно заморожена на HitBTC, что потенциально открывает возможность для частичного возврата. Остатки на двух известных Ethereum-адресах команда «КоинКит» продолжает отслеживать.