Bronnen zijn het erover eens dat de aanvaller ongeveer 5,22 tot 5,23 miljoen WEMIX$-tokens zonder toestemming heeft gemunt. De waarde van deze ongeautoriseerde uitgifte wordt in verschillende bronnen anders gerapporteerd, wat een onderscheid weerspiegelt tussen de nominale waarde van de gemunte tokens en de opbrengst die de aanvaller daadwerkelijk kon realiseren:
Dit bedrag van $724.000 is wat de aanvaller van het oorspronkelijke netwerk kon verplaatsen en vertegenwoordigt het onmiddellijke, gerealiseerde verlies – hoewel de ongeoorloofde minting zelf de WEMIX$-stablecoin fundamenteel destabiliseerde .
De WEMIX-hack van juli 2026 was geen geavanceerde code-exploit of een flash-lening-aanval. Het was een fundamentele toegangscontrolefout . De aanvaller compromitteerde de contracteigenaar of beheerdersrechten op een WEMIX$-smartcontract. Dit gaf hen de administratieve bevoegdheid om de mint-functie van het contract aan te roepen – een bevoegdheid die alleen voorbehouden had moeten zijn aan het projectteam
.
Zodra de aanvaller de sleutels had, was het proces eenvoudig:
De exploit had direct en indirect betrekking op de volgende activa en blockchain-netwerken:
| Actief | Rol in de hack |
|---|---|
| WEMIX$ | De aan de dollar gekoppelde stablecoin die illegaal werd gemunt. |
| WEMIX | De native token van het WEMIX-netwerk. Er werd 30.736 tokens buitgemaakt. |
| USDC.e | Een gebridgede versie van USDC. Er werd 724.198,27 USDC.e buitgemaakt. |
| Ethereum | Een primaire bestemmingsketen voor gebridgede, gestolen fondsen. |
| BNB Smart Chain (BSC) | Een secundaire bestemmingsketen voor gebridgede, gestolen fondsen. |
Na het detecteren van de afwijkende transacties namen WEMIX en het moederbedrijf WEMADE een reeks noodmaatregelen om de schade te beperken :
De marktreactie op de hack was snel en hevig, waarbij in enkele minuten miljarden aan marktwaarde werd vernietigd:
Dit incident van juli 2026 is de tweede grote beveiligingsfout van WEMIX in minder dan 18 maanden, en de patronen zijn opvallend vergelijkbaar.
De PLAY Bridge-hack van februari 2025:
Op 28 februari 2025 wist een aanvaller de PLAY Bridge Vault te exploiteren en meer dan 8,65 miljoen WEMIX-tokens (destijds gewaardeerd op ongeveer $6,1–$6,2 miljoen) te stelen . De oorzaak was een gestolen authenticatiesleutel. Een ontwikkelaar had per ongeluk authenticatiesleutels geüpload naar een gedeelde repository, die een aanvaller twee maanden later ontdekte en gebruikte om 15 opnametransacties uit te voeren
. De WEMIX Foundation stelde de bekendmaking van de inbreuk enkele dagen uit (aangekondigd op 4 maart), wat tot aanzienlijke kritiek leidde
.
Gemeenschappelijke deler: toegangscontrolefouten
De WEMIX$-stablecoin-hack van juli 2026 deelt dezelfde fundamentele zwakte als de PLAY Bridge-hack van 2025: beide waren toegangscontrolefouten, geen fouten in de slimme contractlogica .
Dit patroon wijst op een systemische zwakte in de interne beveiligingspraktijken en sleutelbeheer van WEMIX, niet slechts een eenmalig incident. De herhaling heeft de druk van Zuid-Koreaanse toezichthouders, exchanges en de bredere crypto-gemeenschap vergroot, die de capaciteit van het project om zijn infrastructuur te beveiligen in twijfel trekken . De toekomst van WEMIX en de mogelijkheid om opnieuw te worden genoteerd op binnenlandse exchanges hangt nu af van het aantonen dat dit kernbeveiligingsprobleem is opgelost
.