הפריצה ליולי 2026 לא הייתה ניצול של באג בקוד החוזה החכם, אלא כשל יסודי בניהול הרשאות גישה (Access-Control Breach) . ההאקר הצליח להשתלט על הרשאות הבעלים (owner privileges) של החוזה החכם של WEMIX$
. משהשיג את המפתחות, הדרך לניצול הייתה פשוטה:
| נכס | תפקיד בפריצה |
|---|---|
| WEMIX$ | המטבע היציב שהוטבע באופן לא חוקי. |
| WEMIX | האסימון המקורי של רשת WEMIX, 30,736 אסימונים חולטו. |
| USDC.e | גרסה מגושרת של USDC, 724,198.27 USDC.e חולצו. |
| Ethereum | רשת יעד מרכזית להעברת כספים גנובים. |
| BNB Smart Chain | רשת יעד משנית להעברת כספים גנובים. |
תגובת השוק לפריצה הייתה natית וקשה ביותר, והשמידה מיליארדי וון משווי השוק תוך דקות:
תקרית יולי 2026 היא כשל האבטחה המשמעותי השני של WEMIX תוך פחות מ-18 חודשים, ודפוסי הפעולה דומים להפליא.
פריצת PLAY Bridge בפברואר 2025:
ביום 28 בפברואר 2025, ניצל האקר את Vault של גשר PLAY Bridge וגנב למעלה מ-8.65 מיליון אסימוני WEMIX (מוערך בכ-6.1-6.2 מיליון דולר בעת האירוע) . סיבת השורש הייתה גניבת מפתח אימות. מפתח אימות הועלה בטעות על ידי מפתח למאגר קוד משותף, ואותגר על ידי האקר חודשיים לאחר מכן כדי לבצע 15 עסקאות משיכה
. עיכוב בדיווח על הפריצה (הוכרז ב-4 במרץ) ספג ביקורת ציבורית קשה
.
החוט המקשר: כשל בניהול גישה
שתי הפריצות חולקות את אותה חולשה בסיסית: שתיהן נגרמו מכשל בניהול הרשאות גישה, ולא מבאג בלוגיקת החוזה החכם .
דפוס זה מצביע על חולשה מערכתית בשיטות האבטחה הפנימיות וניהול המפתחות של WEMIX, ולא על אירוע בודד. החזרה על התקרית העצימה את הלחץ מצד הרגולטורים, הבורסות וקהילת הקריפטו הרחבה בדרום קוריאה, המטילים ספק ביכולתו של הפרויקט לאבטח את התשתית שלו . עתידו של WEMIX והאפשרות להירשם מחדש בבורסות המקומיות תלויים כעת ביכולתו להוכיח שבעיית האבטחה המרכזית הזו נפתרה
.