BerandaPusat Berita LBank
WEMIX membekukan jembatan setelah kompromi kunci utama mencetak 5,23 Juta WEMIX
wemix-freezes-bridges-after-owner-key-breach-mints-5-23m-wemix
WEMIX membekukan jembatan setelah kompromi kunci utama mencetak 5,23 Juta WEMIX
Hak istimewa pemilik yang disusupi memungkinkan penyerang mencetak sekitar 5,23 juta WEMIX$ baru tanpa otorisasi. WEMIX menangguhkan jembatan, kumpulan likuiditas, dan layanan terkait sementara bursa melacak serta membekukan dana yang mencurigakan. Insiden ini menyusul peretasan jembatan WEMIX pada tahun 2025 dan terjadi selama transisinya menuju layanan USDC.e.
2026-07-27 Sumber:crypto.news

WEMIX mengonfirmasi bahwa seorang penyerang mengambil alih hak kepemilikan (owner privileges) yang terkait dengan kontrak stablecoin WEMIX$ miliknya pada 26 Juli.

Ringkasan
  • Hak kepemilikan yang disusupi memungkinkan penyerang untuk mencetak sekitar 5,23 juta WEMIX$ baru tanpa otorisasi.
  • WEMIX menangguhkan bridge, liquidity pool, dan layanan terkait sementara bursa melacak dan membekukan dana yang mencurigakan.
  • Insiden ini menyusul peretasan bridge WEMIX pada tahun 2025 dan terjadi selama transisi menuju layanan USDC.e.

Akses tersebut memungkinkan penyerang untuk membuat token tanpa persetujuan dan memindahkan aset melalui beberapa jaringan blockchain. Laporan awal dari Korea memperkirakan penerbitan dan transfer abnormal tersebut sekitar $6,25 juta. Pembaruan WEMIX selanjutnya memberikan angka yang lebih rinci, yaitu sekitar 5,23 juta WEMIX$ yang dicetak.

Perusahaan menyatakan insiden tersebut dimulai sekitar pukul 9:17 UTC, atau pukul 18:17 di Korea Selatan. WEMIX mengidentifikasi dompet penyerang yang dicurigai dan meminta bursa serta penerbit stablecoin untuk membantu membekukan aset. Mereka juga mulai melacak transaksi dengan perusahaan keamanan blockchain. Penyebab kompromi hak kepemilikan masih dalam penyelidikan, dan WEMIX memperingatkan bahwa angka awal mereka dapat berubah.

Penyerang mengubah WEMIX$ yang dicetak menjadi aset lain

Menurut pembaruan insiden resmi WEMIX, penyerang menerbitkan sekitar 5.225.525 WEMIX$ tanpa izin. Penyerang kemudian mengubah token tersebut menjadi 30.736 WEMIX dan 724.198,27 USDC.e. Rincian resmi ini berbeda dari perkiraan awal $6,25 juta, yang mencakup penerbitan dan pergerakan abnormal yang lebih luas yang dilaporkan di blockchain.

Penyerang menjembatani (bridged) USDC.e ke Ethereum dan BNB Smart Chain sebelum menukar sebagian dana menjadi aset termasuk ETH dan USDT. Beberapa aset juga mencapai bursa terpusat. WEMIX mengatakan beberapa bursa telah membekukan alamat terkait setelah menerima permintaan bantuan. Namun, perusahaan belum menyebutkan nama bursa tersebut atau menyatakan berapa banyak uang yang masih dibekukan, dapat dipulihkan, atau berada di bawah kendali penyerang.

Perusahaan belum menyatakan apakah saldo pengguna biasa terpengaruh secara langsung. Mereka juga belum menerbitkan daftar lengkap kontrak yang disusupi, hash transaksi, atau jumlah pemulihan. Detail-detail tersebut penting karena nilai nominal token yang dibuat tidak sama dengan jumlah yang berhasil dikonversi dan dipindahkan. WEMIX menyatakan tinjauannya sekarang terus berlanjut di beberapa jaringan.

WEMIX menangguhkan bridge dan layanan yang terpengaruh

WEMIX sementara waktu menghentikan semua bridge yang terhubung ke jaringan WEMIX3.0. Penangguhan ini mencakup Chainlink CCIP dan PLAY Bridge. Perusahaan juga menghentikan perdagangan di liquidity pool yang terpengaruh, menghapus likuiditas yang disediakan yayasan, dan menghentikan WEMIX$ Module serta bursa terdesentralisasi PNIX. Langkah-langkah ini bertujuan untuk memblokir transfer tambahan sementara tim meninjau izin kontrak dan sistem terkait.

Dalam pemberitahuan pertamanya, WEMIX menyatakan telah mengonfirmasi transaksi abnormal dan "saat ini sedang menganalisis penyebab insiden dan mengambil langkah-langkah darurat." Perusahaan menyatakan akan menerbitkan temuan lebih lanjut setelah disahkan oleh penyelidik. Mereka juga meminta pengguna untuk mengandalkan saluran resmi daripada postingan yang tidak terverifikasi. WEMIX dapat menghubungi lembaga penegak hukum jika pekerjaan pelacakan mengidentifikasi bukti yang memerlukan tindakan formal.

Stablecoin kehilangan patokan (peg) selama transisi USDC.e yang direncanakan

WEMIX$ dirancang untuk melacak Dolar AS di jaringan WEMIX3.0. Data CoinGecko menunjukkan stablecoin tersebut jatuh mendekati titik terendah yang tercatat setelah pelanggaran, dengan penurunan mingguan sekitar 98,9%. Pergerakan harga ini mengikuti pencetakan tidak sah dan konversi cepat token yang baru dibuat, meskipun kerugian finansial akhir tetap terpisah dari jumlah yang dicetak.

Insiden ini terjadi saat WEMIX sudah mengganti WEMIX$ dengan USDC.e di seluruh layanan game dan keuangannya. Pada bulan Maret, perusahaan mengumumkan bahwa WEMIX PLAY akan mengubah mata uang dasarnya dari WEMIX$ menjadi USDC.e. Mereka menjadwalkan transisi layanan utama pada bulan April dan mulai menutup atau menata ulang pool WEMIX$ yang lebih lama. Oleh karena itu, kontrak yang dilanggar merupakan bagian dari sistem stablecoin yang sudah bergerak menuju penggunaan yang lebih rendah.

Pelanggaran baru menyusul peretasan Play Bridge 2025

Insiden terbaru ini menyusul pelanggaran keamanan WEMIX terpisah pada Februari 2025. Seperti yang dilaporkan crypto.news sebelumnya, penyerang mengambil sekitar 8,6 juta token WEMIX, yang saat itu bernilai sekitar $6,04 juta, dari Play Bridge Vault. WEMIX menutup server yang terpengaruh dan melaporkan kasus tersebut kepada unit investigasi siber Badan Kepolisian Metropolitan Seoul.

Insiden sebelumnya juga menuai kritik karena WEMIX mengungkapkannya beberapa hari setelah menemukan pelanggaran tersebut. Bursa-bursa besar Korea Selatan kemudian menghapus daftar (delisted) WEMIX pada Juni 2025. Seperti yang dicatat dalam liputan crypto.news terkait, Upbit, Bithumb, Coinone, Korbit, dan Gopax mengoordinasikan tindakan tersebut melalui Digital Asset Exchange Alliance. Pelanggaran kontrak baru ini terjadi saat proyek mendekati periode di mana aplikasi relisting domestik di masa mendatang mungkin dapat diajukan.

WEMIX belum merilis laporan serangan akhir, menyebutkan sumber kredensial pemilik yang dicuri, atau mengonfirmasi total kerugian yang belum dipulihkan. Respons terbarunya berfokus pada pelacakan dompet, penangguhan layanan, permintaan pembekuan aset, dan analisis kontrak. Pemberitahuan lebih lanjut diharapkan dapat mengklarifikasi apakah penyerang mengeksploitasi kode, mendapatkan private key, atau mengakses akun internal dengan hak kontrol kontrak.