与许多复杂的智能合约漏洞攻击不同,这次攻击的技术含量并不高,问题的根源在于最为基础的访问控制失效 。
简单来说,WEMIX$ 智能合约中有一个‘铸币’功能,这个功能本应只能由项目团队授权的特定账户(合约管理员)来触发。黑客并没有破解复杂的密码学算法,而是直接盗取了这把‘管理员钥匙’。一旦掌握了这把‘钥匙’,攻击者就可以绕过所有逻辑,随心所欲地印制代币 。
其操作流程如下:
| 资产 | 在本次攻击中的角色 |
|---|---|
| WEMIX$ | 被非法铸造的稳定币,攻击的源头。 |
| WEMIX | WEMIX 链的原生代币,其中 30,736 枚被攻击者盗取。 |
| USDC.e | 一种跨链版本的 USDC,攻击者成功提取了 724,198.27 枚。 |
| 以太坊 (Ethereum) | 被盗资产跨链转移的主要目的地之一。 |
| BNB Smart Chain (BSC) | 被盗资产跨链转移的另一主要目的地。 |
攻击事件发生后,WEMIX 及其母公司 Wemade 紧急启动了多项应急措施以控制损失 :
这次攻击对市场造成了毁灭性的打击:
这次攻击是 WEMIX 在不到 18 个月内的第二次重大安全失败,而两次攻击的底层原因惊人的相似。
2025 年 2 月的 PLAY Bridge 攻击:
2025 年 2 月 28 日,攻击者利用被盗的认证密钥,攻破了 WEMIX 的 PLAY Bridge Vault,盗走了超过 865 万枚 WEMIX 代币(当时价值约 610 万美元)。该事件的根源是一名开发者不慎将认证密钥上传到了公共代码仓库,两个月后被黑客发现并利用 。更引发争议的是,WEMIX 直到事发数天后才对外披露该攻击,招致了大量批评 。
共同的致命弱点:访问控制问题
将两次攻击并列来看,可以发现其核心原因并非智能合约的逻辑代码漏洞,而是权限管理机制的失效 。
这种‘钥匙被偷’模式的重演,表明 WEMIX 项目在内部安全实践和关键资产管理上存在系统性缺陷。韩国监管机构、交易所以及整个加密社区的质疑声浪空前高涨,WEMIX 的未来及其代币能否重回主流交易所,完全取决于其能否向外界证明已经彻底解决了这个核心安全问题 。