Adımlar şöyle işledi:
| Varlık | Saldırıdaki Rolü |
|---|---|
| WEMIX$ | Dolar sabitli stablecoin; izinsiz basıldı. |
| WEMIX | WEMIX ağının yerel token’ı; 30.736 adet çalındı. |
| USDC.e | Köprülü USDC sürümü; 724.198,27 adet çekildi. |
| Ethereum | Köprülü fonların ana varış ağı. |
| BNB Smart Chain | Köprülü fonların ikincil varış ağı. |
Bu saldırı, WEMIX’in 18 ay içinde yaşadığı ikinci büyük güvenlik başarısızlığı ve her ikisi de benzer bir dokunuşa sahip:
Şubat 2025 PLAY Bridge Hack’i: 28 Şubat 2025’te bir saldırgan, PLAY Bridge Vault’tan 8,65 milyon WEMIX token’ını (o günkü değeriyle ~6,1-6,2 milyon dolar) çaldı . Sorun, bir geliştiricinin paylaşımlı bir depoya kimlik doğrulama anahtarları yüklemesi ve saldırganın bunu iki ay sonra kullanmasıydı
. WEMIX Vakfı, ihlali birkaç gün boyunca açıklamayarak (duyuru 4 Mart’ta yapıldı) eleştiri topladı
.
Ortak Nokta: Erişim Kontrolü Zafiyetleri
Her iki saldırı da akıllı sözleşme kodu hatalarından değil, erişim kontrol ve anahtar yönetimi zafiyetlerinden kaynaklandı :
Bu tekrarlayan yapı, WEMIX’in iç güvenlik pratiklerinde sistematik bir zayıflığa işaret ediyor. Güney Koreli düzenleyiciler, borsalar ve kripto topluluğu, projenin altyapısını güvence altına alma becerisini sorguluyor . WEMIX’in yeniden listelenme şansı, bu temel güvenlik sorununun çözüldüğünü kanıtlamasına bağlı
.