WEMIX gèle ses services après la création non autorisée de 5,2 millions de stablecoins via un contrat compromis

L’équipe WEMIX indique qu’un attaquant a pris le contrôle de la propriété d’un contrat lié à son stablecoin WEMIX$ (WEMIX$), permettant la frappe non autorisée d’environ 5 230 000 jetons. En réponse, WEMIX a suspendu les bridges, plusieurs pools de liquidité et divers services sur le réseau WEMIX3.0. Le whitepaper de WEMIX3.0 présente WEMIX$ comme un stablecoin adossé à 100 % à de l’USDC détenu dans une Trésorerie, avec une parité 1:1 et une offre censée rester égale au volume d’USDC en réserve. Le document précise aussi que la frappe n’est possible que via un « Authorized Mint Access », accordé exclusivement au protocole de stabilité DIOS. Dans une mise à jour préliminaire, WEMIX situe le début des transactions anormales au 26 juillet à 18:17 (UTC+9), soit 09:17 UTC, après la compromission de la propriété d’un contrat lié à WEMIX$. L’ensemble suggère qu’un contrôle au niveau « owner » a servi à créer des jetons en dehors du circuit de frappe prévu par le whitepaper. WEMIX n’a pas détaillé le vecteur exact de compromission et n’affirme pas que l’USDC.e ensuite déplacé par l’attaquant provenait directement de la Trésorerie. Selon WEMIX, 5 225 525 WEMIX$ non autorisés ont été convertis en 30 736 jetons WEMIX (le token natif du réseau) et en 724 198,27 USDC.e, le stablecoin bridgé utilisé sur WEMIX3.0. L’entreprise précise que l’USDC.e obtenu a été bridgé vers Ethereum et BNB Smart Chain, puis échangé contre différents actifs, dont ETH et USDT, avant d’être ventilé sur plusieurs adresses. Une partie de ces actifs aurait ensuite été déposée sur des plateformes d’échange centralisées. WEMIX souligne que le nombre nominal de jetons frappés ne permet pas, à lui seul, de conclure à une perte de 5,23 millions de dollars. Le groupe n’a pas encore publié d’estimation finale des pertes ni identifié les plateformes concernées. Il affirme que certaines plateformes ont gelé des adresses associées à l’attaque après des demandes de coopération, sans indiquer les montants bloqués ni confirmer d’éventuelles pertes sur les soldes des utilisateurs. Les mesures de confinement ont touché les bridges, le trading, les jeux et les NFT. La communication du 26 juillet liste comme suspendus tous les bridges entrants et sortants de WEMIX3.0, y compris la route Chainlink CCIP et le PLAY Bridge. WEMIX n’attribue pas l’incident à Chainlink et ne signale pas de défaillance du CCIP. La mise à jour indique aussi l’arrêt des échanges dans les pools WEMIX‑USDC.e, WEMIX‑WEMIX$, CROW‑WEMIX$, TIPO‑WEMIX$ et PLAY‑WEMIX$. Le module WEMIX$ Module et le DEX PNIX ont été mis en pause, certaines fonctionnalités liées à la blockchain dans des jeux ont été restreintes, et les opérations de trading et d’enchères sur la place de marché NFT ont été désactivées. Cette perturbation intervient après l’annonce de septembre 2025 dans laquelle WEMIX prévoyait de retirer progressivement WEMIX$ au profit de l’USDC.e, tout en maintenant les conversions via le WEMIX$ Module — justement l’un des services suspendus dans le point d’incident du 26 juillet. Aucun calendrier de réouverture n’était communiqué. Tant que l’origine de la compromission, l’impact final, les montants gelés et l’éventuelle exposition des utilisateurs ne sont pas clarifiés, l’ampleur de l’incident dépendra des prochaines conclusions de WEMIX.