各ソースは、攻撃者が約522万~523万WEMIX$トークンを無許可で発行した点で一致しています。この不正発行の価値は、ソースによって報告が異なります。これは、額面上の価値と攻撃者が実際に換金できた金額の違いを反映しています。
この72.4万ドルという金額が攻撃者が実際にネットワーク外に移動させた額であり、直接的な実現損失を表しています。しかし、不正鋳造自体がWEMIX$ステーブルコインの基盤を根本から不安定化させたと言えます。
2026年7月のWEMIXハッキングは、高度なスマートコントラクトのコードエクスプロイトやフラッシュローン攻撃ではありませんでした。これは、根本的なアクセス権限(アクセスコントロール)の侵害です。攻撃者はWEMIX$のスマートコントラクトにおけるコントラクトオーナーまたは管理者権限を侵害しました。これにより、本来プロジェクトチームのみに制限されるべきトークンのミント(発行)機能を呼び出す管理者権限を奪取したのです。
一度鍵を奪取すると、攻撃者の手順は比較的単純でした。
このエクスプロイトには、直接的および間接的に以下の資産とブロックチェーンネットワークが関与しました。
| 資産 | ハッキングにおける役割 |
|---|---|
| WEMIX$ | 不正に発行されたドルペッグ・ステーブルコイン。 |
| WEMIX | WEMIXネットワークのネイティブトークン。30,736トークンが流出。 |
| USDC.e | ブリッジ版USDC。724,198.27 USDC.eが引き出される。 |
| Ethereum | 盗まれた資金のブリッジ先となる主要チェーン。 |
| BNB Smart Chain(BSC) | 盗まれた資金のブリッジ先となる第2のチェーン。 |
異常なトランザクションを検知した後、WEMIXとその親会社であるウィミードは、被害を封じ込めるため一連の緊急措置を講じました。
ハッキングに対する市場の反応は迅速かつ深刻で、数分のうちに数十億ウォン相当の時価総額が消失しました。
今回の2026年7月のインシデントは、WEMIXにとって18ヶ月足らずの間に2度目の重大なセキュリティ障害であり、そのパターンは驚くほど類似しています。
2025年2月のPLAY Bridgeハッキング:
2025年2月28日、攻撃者はPLAY Bridge Vaultを悪用し、当時の価値で約620万ドル相当の865万以上のWEMIXトークンを盗みました。根本原因は認証キーの漏洩でした。開発者が誤って認証キーを共有リポジトリにアップロードし、攻撃者がそれを2ヶ月後に発見し、15回の出金トランザクションを実行しました。WEMIX財団はこの侵害の公表を数日間遅らせ(3月4日に発表)、これに対して大きな批判が集まりました。
共通点:アクセスコントロールの失敗
2026年7月のWEMIX$ステーブルコインハッキングは、2025年のPLAY Bridgeハッキングと同じ根本的な弱点を共有しています。すなわち、どちらもスマートコントラクトのロジックバグではなく、アクセスコントロールの失敗だったということです。
このパターンは、WEMIXの内部セキュリティ慣行と鍵管理に系統的な弱点があることを示しており、単発的なインシデントではないことを示唆しています。再発を受けて、韓国の規制当局、取引所、そして広範な暗号資産コミュニティからの圧力が強まっており、プロジェクトのインフラを保護する能力に疑問が投げかけられています。WEMIXの将来と国内取引所への再上場の可能性は、この根幹的なセキュリティ問題が解決されたことを証明できるかどうかにかかっています。