WEMIX perde US$ 724 mil em emissão irregular

A plataforma de jogos em blockchain WEMIX informou, em 26 de julho, que agentes não autorizados assumiram o controle administrativo do contrato inteligente da stablecoin WEMIX$. O incidente começou por volta de 9h17 UTC e, como resultado, gerou a emissão irregular de milhões de tokens. Em seguida, os responsáveis converteram os valores e dispersaram os fundos por diferentes redes.

Invasor explorou privilégios do contrato WEMIX$

Segundo o comunicado do projeto, o invasor explorou privilégios de proprietário do contrato com o intuito de cunhar cerca de 5,23 milhões de WEMIX$ sem autorização. Depois disso, esses ativos foram trocados por 30.736 WEMIX e por 724.198,27 USDC.e.

Urgente: a WEMIX suspendeu os serviços de bridge e a negociação entre o token WEMIX e ativos nativos após um invasor explorar um contrato inteligente vinculado, roubando aproximadamente US$ 724 mil. A rede congelou fundos afetados e pausou serviços centrais enquanto a investigação continua.

EyeWhales no X

Após a conversão, o USDC.e desviado seguiu por protocolos de ponte para as redes Ethereum e BNB Smart Chain. Em seguida, parte dos fundos virou Ether e USDT, da Tether, antes de se espalhar por diversas carteiras.

A WEMIX afirmou que uma parcela dos ativos comprometidos chegou a corretoras centralizadas de criptomoedas. A empresa rastreou endereços ligados ao ataque e, assim que identificou as rotas, acionou exchanges e emissores de stablecoins com pedidos emergenciais de congelamento. Além disso, disse que várias plataformas já bloquearam os endereços identificados.

No entanto, o projeto não informou quais exchanges adotaram as medidas. Da mesma forma, também não detalhou quanto do montante já foi congelado ou eventualmente recuperado.

Bridges, pools e PNIX entraram em suspensão

Como resposta imediata, a WEMIX desativou toda a infraestrutura de pontes conectada ao ecossistema WEMIX3.0. A suspensão incluiu os serviços Chainlink CCIP e PLAY Bridge, usados para movimentar ativos entre redes.

Além disso, a fundação congelou toda a negociação nos pools de liquidez afetados. O projeto retirou a liquidez apoiada pela própria equipe dessas pools. Também desabilitou o módulo WEMIX$ e a plataforma descentralizada PNIX enquanto conduz uma auditoria ampla sobre permissões de acesso aos contratos.

A investigação sobre a origem do comprometimento dos privilégios de nível proprietário ainda segue em andamento. Nesse sentido, a equipe alertou que as estimativas preliminares de danos podem mudar à medida que a apuração avance entre diferentes blockchains.

Dados de mercado do CoinGecko mostraram que o WEMIX$ caiu para perto de sua mínima histórica após a divulgação do caso. A stablecoin acumulava queda semanal de aproximadamente 98,9%. O movimento ocorreu porque a criação não autorizada dos tokens acelerou a liquidação desses ativos no mercado.

Incidente aumenta pressão sobre o ecossistema WEMIX

O episódio ocorre em um momento delicado para o ecossistema. A empresa vinha promovendo uma migração gradual do uso de WEMIX$ para USDC.e em seus jogos e serviços financeiros. Em março, o projeto anunciou que o WEMIX PLAY passaria a usar USDC.e como principal moeda. A transição total estava prevista para abril.

Segundo caso relevante desde 2025

Esta é a segunda falha de segurança significativa envolvendo a WEMIX em período recente. Em fevereiro de 2025, agentes maliciosos retiraram aproximadamente 8,6 milhões de tokens WEMIX do Play Bridge Vault. Na época, o roubo foi avaliado em cerca de US$ 6,04 milhões.

O caso anterior gerou forte repercussão porque a divulgação do incidente ocorreu dias depois da detecção inicial. Como consequência, as principais exchanges da Coreia do Sul, Upbit, Bithumb, Coinone, Korbit e Gopax, atuaram em conjunto para retirar o token WEMIX de listagem em junho de 2025.

O novo ataque acontece justamente quando o projeto se aproximava da janela de elegibilidade para tentar um relistamento em plataformas domésticas da Coreia do Sul. Até o momento, a WEMIX ainda não publicou uma análise técnica completa do incidente. Também não revelou como as credenciais foram comprometidas nem informou o valor final dos ativos que seguem sem recuperação.

Por ora, os dados confirmados apontam que o acesso indevido ao contrato da WEMIX$ permitiu a emissão de 5,23 milhões de tokens. Esses ativos foram convertidos em 30.736 WEMIX e 724.198,27 USDC.e. Enquanto isso, bridges, pools, o módulo WEMIX$ e a PNIX permanecem suspensos em meio à investigação e aos pedidos de congelamento enviados a exchanges e emissores.