이번 해킹은 복잡한 스마트 컨트랙트 코드의 취약점이나 플래시론(flash loan) 공격이 아닌, 가장 기본적이면서도 치명적인 '접근 권한 통제(access-control) 실패' 에 해당합니다 . 해커는 WEMIX$ 스마트 컨트랙트의 소유자(owner) 또는 관리자(admin) 권한을 탈취했습니다. 이 권한은 정상적인 경우 프로젝트 팀만이 토큰을 발행(mint)할 수 있도록 제한되어 있어야 하는데, 해커가 이 열쇠를 손에 넣은 것입니다 .
공격 과정은 다음과 같이 진행됐습니다.
소식통마다 피해 규모를 다르게 보고하는 이유는 무단 발행된 토큰의 액면가와 해커가 실제로 현금화한 금액 사이에 차이가 있기 때문입니다.
이 중 72만 4000달러는 해커가 즉시 실현한 손실을 의미하며, 무단 발행 자체가 WEMIX$ 스테이블코인의 근본적인 신뢰를 무너뜨렸다는 점에서 더 큰 문제였습니다 .
해킹 소식에 시장은 즉각적이고 강력하게 반응했습니다.
이번 2026년 7월 사고는 위믹스의 17개월 만의 두 번째 대형 보안 사고이며, 두 사건의 패턴은 놀랍도록 유사합니다.
2025년 2월 플레이 브리지 해킹:
2025년 2월 28일, 해커가 플레이 브리지 볼트(PLAY Bridge Vault) 를 공격해 약 865만 개의 WEMIX 토큰(당시 시세로 약 610만~620만 달러)을 탈취했습니다 . 원인은 인증 키 유출이었습니다. 개발자가 실수로 인증 키를 공유 코드 저장소에 업로드했고, 해커가 이를 2개월 후에 발견해 15번에 걸쳐 출금 트랜잭션을 실행한 것입니다 . 위믹스 재단은 이 사실을 며칠 뒤인 3월 4일에야 공개해 큰 비판을 받았습니다 .
공통점: '접근 권한 통제'의 실패
두 사고의 공통점은 스마트 컨트랙트의 코드 결함이 아닌 '접근 권한 통제 실패' 라는 점입니다 .
이 패턴은 위믹스의 내부 보안 관행과 키 관리 시스템에 근본적인 약점이 있음을 시사합니다. 재발한 사고는 국내 가상자산 거래소와 규제 당국의 압박을 더욱 거세게 만들었으며, 국내 거래소 재상장 가능성도 더욱 어두워졌습니다 .