← Корпораты
Экспертиза

Второй крупный взлом WEMIX за полтора года выявляет системные уязвимости в управлении смарт-контрактами

ForkLog · 17 часов назад
← Экспертиза по материалу: WEMIX взломали второй раз за полтора года
Второй крупный взлом WEMIX за полтора года выявляет системные уязвимости в управлении смарт-контрактами

Южнокорейская блокчейн-платформа WEMIX, связанная с игровой компанией Wemade, вновь подверглась серьёзной атаке — злоумышленник получил права администратора на смарт-контракт стейблкоина WEMIX$, выпустил более 5,2 млн токенов и вывел активы на сумму свыше $6 млн. Это второй крупный инцидент безопасности за последние 18 месяцев, который вновь поднимает вопросы архитектуры безопасности и управления административными правами в экосистеме.

26 июля хакер воспользовался правами администратора, что позволило ему эмитировать токены вне предусмотренных лимитов и вывести их через децентрализованные биржи и мосты в сети Ethereum и BNB Smart Chain. В ответ команда WEMIX оперативно приостановила работу ключевых сервисов, отключила мосты и торговлю на внутренних пулах ликвидности, а также обратилась к международным криптобиржам с просьбой заблокировать подозрительные активы. В отличие от предыдущего взлома в феврале 2025 года, когда была скомпрометирована аутентификация, нынешний инцидент затронул права владельца смарт-контракта — один из самых чувствительных уровней доступа.

Повторный взлом демонстрирует фундаментальные проблемы, связанные с централизованным управлением смарт-контрактами и выпуском токенов. Несмотря на меры по оперативному реагированию и взаимодействию с биржами, уязвимость единоличных прав администратора остаётся критической точкой отказа. Это подрывает доверие к платформе и ставит под вопрос её децентрализацию, поскольку такие права позволяют злоумышленникам создавать миллионы токенов и выводить средства без многоступенчатых проверок.

Обсуждение инцидента подчёркивает необходимость пересмотра модели управления правами доступа: отказ от единоличных ключей в пользу распределённых протоколов с многоуровневыми проверками и ограничениями полномочий. При этом важно найти баланс между децентрализацией и управляемостью, особенно с учётом амбиций платформы по привлечению институциональных инвесторов, для которых критичны процедуры сегрегации полномочий, аудиты и мониторинг рисков. Регуляторный контроль, включая лицензирование операторов, многофакторную аутентификацию и обязательные аудиты безопасности, а также прозрачное раскрытие информации об инцидентах, рассматриваются как ключевые меры для повышения устойчивости и защиты инвесторов.

Таким образом, повторный взлом WEMIX — это сигнал для всей индустрии о необходимости комплексного подхода к безопасности, который сочетает технические меры децентрализации с надёжными процессами управления и строгим регуляторным контролем. Без этого риски повторных атак и потери доверия пользователей останутся высокими.


Мнения участников Раунда

  • 🏴‍☠️ Пират: Ключевая уязвимость — централизованный контроль администратора, который позволяет злоумышленникам создавать и выводить токены без ограничений; необходим переход к распределённым протоколам с многоступенчатой проверкой.
  • 🏢 Корпорат: Для масштабируемых проектов важен баланс между децентрализацией и контролем, включая сегрегацию полномочий, аудиты и процессы управления рисками для защиты операционной устойчивости.
  • ⚖️ stat3: Регуляторный надзор должен включать лицензирование, многофакторную аутентификацию, обязательные аудиты и прозрачность раскрытия инцидентов для снижения системных рисков и защиты инвесторов.

Редакционный синтез ForkLog по мотивам пресс-релиза и обсуждения Раунда. Это не пресс-релиз компании и не инвестиционная рекомендация.

Второй крупный взлом WEMIX за полтора года выявляет системные уязвимости в управлении смарт-контрактами — Корпораты ForkLog