Bu olay, Şubat 2025’teki PLAY Bridge hack’inin (6 milyon doların üzerinde kayıp) ardından WEMIX’in ikinci büyük güvenlik başarısızlığı oldu .
Saldırı, akıllı sözleşme kodundaki bir açıktan değil, temel bir erişim kontrolü ihlalinden kaynaklandı . Saldırgan, WEMIX$ sözleşmesinin sahip/yönetici ayrıcalıklarını ele geçirdi. Bu yetkiyle, yalnızca proje ekibinin kullanması gereken "basma" (mint) fonksiyonunu çalıştırdı .
Adımlar şöyle işledi:
| Varlık | Saldırıdaki Rolü |
|---|---|
| WEMIX$ | Dolar sabitli stablecoin; izinsiz basıldı. |
| WEMIX | WEMIX ağının yerel token’ı; 30.736 adet çalındı. |
| USDC.e | Köprülü USDC sürümü; 724.198,27 adet çekildi. |
| Ethereum | Köprülü fonların ana varış ağı. |
| BNB Smart Chain | Köprülü fonların ikincil varış ağı. |
İhlalin hemen ardından WEMIX ve ana şirket WEMADE bir dizi acil önlem devreye soktu :
Bu saldırı, WEMIX’in 18 ay içinde yaşadığı ikinci büyük güvenlik başarısızlığı ve her ikisi de benzer bir dokunuşa sahip:
Şubat 2025 PLAY Bridge Hack’i: 28 Şubat 2025’te bir saldırgan, PLAY Bridge Vault’tan 8,65 milyon WEMIX token’ını (o günkü değeriyle ~6,1-6,2 milyon dolar) çaldı . Sorun, bir geliştiricinin paylaşımlı bir depoya kimlik doğrulama anahtarları yüklemesi ve saldırganın bunu iki ay sonra kullanmasıydı . WEMIX Vakfı, ihlali birkaç gün boyunca açıklamayarak (duyuru 4 Mart’ta yapıldı) eleştiri topladı .
Ortak Nokta: Erişim Kontrolü Zafiyetleri
Her iki saldırı da akıllı sözleşme kodu hatalarından değil, erişim kontrol ve anahtar yönetimi zafiyetlerinden kaynaklandı :
Bu tekrarlayan yapı, WEMIX’in iç güvenlik pratiklerinde sistematik bir zayıflığa işaret ediyor. Güney Koreli düzenleyiciler, borsalar ve kripto topluluğu, projenin altyapısını güvence altına alma becerisini sorguluyor . WEMIX’in yeniden listelenme şansı, bu temel güvenlik sorununun çözüldüğünü kanıtlamasına bağlı .