WEMIX$ 合約權限遭入侵 非法鑄造約 523 萬枚穩定幣 WEMIX 暫停跨鏈橋及多項服務

WEMIX 團隊表示,與其穩定幣 WEMIX$ 相關的一份智能合約出現「合約擁有人(owner)」權限被入侵情況,導致約 5,230,000 枚代幣在未獲授權下被鑄造。事件觸發 WEMIX 立即暫停 WEMIX3.0 網絡上的跨鏈橋、部分流動性池及多項服務。 白皮書設計顯示,WEMIX$ 被描述為由金庫(Treasury)持有的 USDC 100% 抵押,並以 1:1 為目標,供應量理應與金庫內 USDC 數量保持一致;鑄造亦只應透過「Authorized Mint Access」進行,且該權限僅授予 DIOS 穩定性協議。 WEMIX 的初步事故更新指出,異常交易於 7 月 26 日 18:17(UTC+9),即 09:17 UTC 起出現,起因是某份與 WEMIX$ 有關的合約擁有人權限遭到入侵。綜合白皮書與事故更新的描述,攻擊者疑似利用 owner 級別控制權,繞過原本規劃的鑄造流程生成代幣。WEMIX 未披露權限被奪取的具體途徑;更新亦未能確認其後被攻擊者轉移的 USDC.e 是否直接來自金庫。 WEMIX 表示,未經授權的 5,225,525 枚 WEMIX$ 其後被兌換為 30,736 枚原生代幣 WEMIX,以及 724,198.27 枚 USDC.e(WEMIX3.0 上使用的跨鏈穩定幣)。公司補充,相關 USDC.e 被跨鏈轉移至 Ethereum 及 BNB Smart Chain,再兌換成包括 ETH、USDT 等資產,並分散至多個地址;其中部分資產其後存入中心化交易所。 WEMIX 指出,鑄造代幣的名義數量並不等同於 523 萬美元的實際損失。目前公司仍未給出最終損失估算,亦未披露涉及哪些交易所。WEMIX 稱在提出協作要求後,部分交易所已凍結與攻擊者相關的地址,但未交代凍結金額,亦未說明個別用戶結餘是否受影響。 在處置措施方面,WEMIX 於 7 月 26 日的公告列出所有連接 WEMIX3.0 的進出跨鏈橋均已暫停,包括 Chainlink CCIP 路線及 PLAY Bridge;公告未將事件歸因於 Chainlink,亦未提及 CCIP 本身出現故障。 同日更新亦列明,多個交易池已停止交易,包括 WEMIX"USDC.e、WEMIX"WEMIX$、CROW"WEMIX$、TIPO"WEMIX$ 及 PLAY"WEMIX$。WEMIX$ Module 與 PNIX DEX 已暫停,部分遊戲的鏈上功能被限制,NFT 市場的交易及出價功能亦已停用。 是次中斷發生前,WEMIX 曾於 2025 年 9 月公布,將逐步以 USDC.e 取代 WEMIX$,並透過 WEMIX$ Module 持續提供兌換;而該模組亦在 7 月 26 日事故更新中被列為暫停服務之一。公告未提供恢復時間表。 由於入侵原因、最終影響、凍結金額及潛在用戶損失仍未明朗,事件範圍仍有待 WEMIX 後續調查與披露。