ホームZ - バナーホーム itaWEMIXスマートコントラクト侵害で625万ドルの被害──5か月で2度目のハッキング

WEMIXスマートコントラクト侵害で625万ドルの被害──5か月で2度目のハッキング

7月26日、WEMIX のスマートコントラクト基盤内部で深刻な不具合が発生しました。攻撃者は静かに WEMIX$ ステーブルコインコントラクトに対するオーナーレベルの権限を掌握し、チームが異常に気づいた時には、すでに約625万ドル相当のトークンがミントされ移動済みでした。これは一般ユーザーのウォレット侵害やフィッシング攻撃ではなく、プロトコル自身の特権アクセスレイヤーへの直接的な一撃であり、多くのブロックチェーンセキュリティインシデントよりも「エンジンルーム」に近い部分に潜む脆弱性が突かれた形です。

主なポイント

  • 7月26日、攻撃者が WEMIX$ ステーブルコインコントラクトのオーナー権限を取得し、523万 WEMIX$をミントして、約625万ドルを盗み出した。
  • 盗まれたトークンは30,736 WEMIX と 724,198.27 USDC.eに交換され、その後 Ethereum と BNB Chain に分散された。
  • WEMIX は即時の封じ込め策として WEMIX3.0 ブリッジと流動性プールを停止し、取引所は攻撃者関連アドレスの凍結を行った。
  • 資金のクロスチェーン分散により、追跡は大幅に複雑化し、資金回収の見込みは低下している。
  • これは WEMIX にとって2度目の大規模セキュリティインシデントであり、2025年2月には Play Bridge Vault から約610万〜620万ドルが流出する別の侵害が発生している。

WEMIX、625万ドル規模のスマートコントラクト侵害を被る

7月26日に公表された WEMIX のスマートコントラクト侵害は、多くのユーザーが普段意識しないシステムの一部、すなわち特権的なコントラクト所有権を直撃しました。攻撃者はユーザーウォレットを破る必要はありませんでした。その代わりに、WEMIX$ ステーブルコインコントラクトへのオーナーレベルのアクセスを獲得し、これによりトークンを自由にミントおよび転送できる権限を手にしたのです。

WEMIX$ は WEMIX3.0 メインネット上で稼働し、USDC によって完全に担保されています。これはエコシステム内の安定した価値単位として機能し、WEMIX のネイティブトークンのボラティリティからプレイヤーやプロトコル参加者を保護するよう設計されています。そのミント機能を掌握することは、事実上「印刷機」へのアクセスを得るのと同義です。

攻撃の詳細

オーナー権限を手にした攻撃者は、523万 WEMIX$をミントしました。これは正当な裏付けのない新規発行トークンです。このミントイベントこそが窃盗の中核でした。トークンを好きなだけ生成し、それを交換・移動できる能力が、単なるコントラクトアクセスの問題を625万ドルの損失へと転化させたのです。

重要なのは、この侵害が一般ユーザーのウォレットではなく、特権的なコントラクトアクセスを標的にしていた点です。この違いは大きな意味を持ちます。攻撃対象は行動ではなく構造にあります。つまり、どれだけユーザーが認証情報を慎重に扱っていても、この攻撃を防ぐことはできなかったということです。

攻撃者が用いた手法

WEMIX$ トークンをミントした後、攻撃者は素早くそれらを交換し、痕跡を隠しにかかりました。盗まれた WEMIX$ は、資金が Ethereum と BNB Chain を経由してルーティングされ始める前に、30,736 WEMIX と 724,198.27 USDC.eへとスワップされました。そこからさらに資産は ETH、Tether USDT、その他のトークンへと交換され、各ホップが資金回収の試みを一層複雑にしています。

この一連の交換が極めて迅速に行われたことは示唆的です。攻撃者は単なるエクスプロイト手法だけでなく、資金分散の計画も事前に用意していたと考えられます。

侵害後の資産移動と封じ込め策

クロスチェーントークン転送

マルチチェーンへの分散戦略こそが、このインシデントの解決を特に困難にしています。一度盗難資産があるブロックチェーンから別のブロックチェーンへ移動すると — WEMIX3.0 から Ethereum、さらに BNB Chain へと — 各転送は、調査者が資金を特定可能な発信元へと遡るために必要な、オンチェーン上の明確なトレイルを分断してしまいます。

クロスチェーンでの資金分散は回収の可能性を低下させる一方で、資産がさらに多くのウォレットやプラットフォームへと拡散し、容易には手が届かない場所へ広がってしまうリスクを高めます。crypto.news の報道によれば、調査担当者は関連コントラクトを精査して攻撃経路全体のマッピングを進めていますが、転送が一件確定するごとに、単純な回収のための時間的猶予は狭まっていきます。

取引所およびプロトコル側の対応

プロトコル側での WEMIX の対応は即座に行われました。チームはすべてのアクティブな WEMIX3.0 ブリッジ機能を停止し、特定の流動性プールを無効化、その他関連機能も停止しました。これにより、さらなる資金流出の経路を事実上封鎖した形です。これらの措置によって、調査担当者は攻撃者ウォレットの追跡や取引所との連携に必要な重要な時間を確保できました。

すでに複数の取引所が攻撃者関連アドレスを凍結しており、これは残存資金の追加移転を遅らせる共同の取り組みとなっています。ただし、これらの凍結措置の実効性は、凍結前に資金が当該アドレスへ到達していたかどうか、そして攻撃者がすでに保有資産を取引所管理外のアセットへと交換済みかどうかに完全に依存します。

継続中の調査と信頼回復

盗難資金の追跡と脆弱性の封鎖

調査は現在も進行中です。WEMIX のセキュリティチームは関連コントラクトの精査を継続しており、正確な攻撃経路の特定と、さらなる悪用を可能にしうる残存ギャップの封鎖に取り組んでいます。直近の脅威は封じ込められたと見られますが、脆弱性の全容はいまだマッピングの途上にあります。

このインシデントが分析上重要なのは、露呈した攻撃面にあります。これはスマートコントラクトのロジック上の欠陥ではなく、特権的な所有権アクセスの侵害でした。これは、多くの DeFi ハックが一般的に狙う「公開されたコントラクトコードのバグ」とは異なる種類のセキュリティリスクを意味します。特権アクセスの悪用には、鍵の侵害、ソーシャルエンジニアリング攻撃、あるいは内部のアクセス制御の失敗といった要因が必要であり、それぞれ全く異なる是正アプローチを要求します。

より広い文脈:数か月で2度目の打撃

タイミングも厄介です。わずか数か月前の2025年2月、WEMIX は別のインシデントに見舞われ、攻撃者は Play Bridge Vault から約865万 WEMIX トークンを流出させました。これは当時の価格で約610万〜620万ドルに相当し、Crypto Briefing によって報じられました。この侵害は、スマートコントラクトの脆弱性ではなく、NILE NFT モニタリングシステムに紐づく認証キーの侵害に起因するものと特定されています。WEMIX のキム・ソクファン CEO は、同社がこのインシデントを過小評価しようとしたのではないかという疑惑に対し、公に説明を迫られました。

およそ5か月の間に、異なる攻撃面を突かれた2件の数百万ドル規模の侵害が発生したことは、投資家やエコシステム参加者にとって無視しがたいパターンです。これは、単一の修正を超えた構造的な問いを投げかけます。すなわち、WEMIX のセキュリティアーキテクチャには特権アクセスレベルでのシステム的な弱点が存在するのか、そして2025年2月のインシデントを受けて十分な組織的変革が行われたのか、という点です。

透明なコミュニケーションとセキュリティ強化の計画

WEMIX にとって今後必要なのは、技術的な封じ込めだけではありません。すでに2度の大規模インシデントに直面したエコシステムの信頼を再構築するには、事後報告を超えたレベルの透明性が求められます。オーナーレベルのアクセスがどのように侵害されたのか、どのコントロールが機能しなかったのか、そしてどのような構造的変更が実施されるのかについての詳細な開示が不可欠です。これは投資家だけでなく、エコシステムの安定性に依存するユーザー、開発者、ゲームパートナーといったより広範なコミュニティにとっても重要です。

また、WEMIX は最近、トークン転送の改善を目的として Chainlink のクロスチェーン相互運用プロトコル(CCIP)を統合し、7月1日には2回目の半減期イベントを完了、7月8日には Kraken へのスポット上場も果たしていました。こうしたモメンタムは、今回の件を受けて別の光の下で見られることになります。さらに Wemade は、WEMIX PLAY 上で WEMIX$ から USDC.e への移行計画も発表しており、侵害されたステーブルコインはすでに廃止に向かっていたことになります。これは一部の二次的影響を限定する可能性はあるものの、直近の評判へのダメージを軽減するものではありません。

より難しい課題は、コントラクトをパッチしたりウォレットを凍結したりすることではありません。なぜコアプロトコルコンポーネントへの特権アクセスがそもそも脆弱だったのか、そしてその説明が、すでに一度チームを信頼するよう求められているエコシステムを納得させられるのか、という問いに答えることです。

FAQ

WEMIX の侵害はどのように発生しましたか?

攻撃者は WEMIX$ ステーブルコインコントラクトに対するオーナー権限を取得し、ユーザーレベルの脆弱性ではなく特権的なコントラクトアクセスを悪用しました。これにより、約625万ドル相当のトークンをミントおよび転送することが可能になりました。

WEMIX が直ちに講じた封じ込め策は何ですか?

WEMIX はすべてのアクティブな WEMIX3.0 ブリッジ機能を停止し、特定の流動性プールを無効化し、その他関連するプロトコル機能も停止しました。チームは取引所とも連携し、すでに複数の取引所が攻撃者関連アドレスを凍結しています。

盗難資金のクロスチェーン転送が問題となるのはなぜですか?

今回の Ethereum および BNB Chain 間のような各クロスチェーン転送は、調査者が資産を追跡する際に頼りにするオンチェーン上の直接的なトレイルを分断します。分散が進むことで回収の可能性は低下し、資金がさらに多くのプラットフォームへと広がり、容易には手が届かない場所に分配されるリスクが高まります。

投資家の信頼回復のために何が行われていますか?

WEMIX は攻撃経路全体のマッピングと残存セキュリティギャップの封鎖に向けた継続的な調査を実施しています。信頼回復には、侵害がどのように発生したのか、どのコントロールが機能しなかったのか、そしてどのような構造的なセキュリティ改善が実施されるのかについての透明なコミュニケーションが求められます。

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”WEMIX の侵害はどのように発生しましたか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”攻撃者は WEMIX$ ステーブルコインコントラクトに対するオーナー権限を取得し、ユーザーレベルの脆弱性ではなく特権的なコントラクトアクセスを悪用しました。これにより、約625万ドル相当のトークンをミントおよび転送することが可能になりました。”}},{“@type”:”Question”,”name”:”WEMIX が直ちに講じた封じ込め策は何ですか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”WEMIX はすべてのアクティブな WEMIX3.0 ブリッジ機能を停止し、特定の流動性プールを無効化し、その他関連するプロトコル機能も停止しました。チームは取引所とも連携し、すでに複数の取引所が攻撃者関連アドレスを凍結しています。”}},{“@type”:”Question”,”name”:”盗難資金のクロスチェーン転送が問題となるのはなぜですか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”今回の Ethereum および BNB Chain 間のような各クロスチェーン転送は、調査者が資産を追跡する際に頼りにするオンチェーン上の直接的なトレイルを分断します。分散が進むことで回収の可能性は低下し、資金がさらに多くのプラットフォームへと広がり、容易には手が届かない場所に分配されるリスクが高まります。”}},{“@type”:”Question”,”name”:”投資家の信頼回復のために何が行われていますか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”WEMIX は攻撃経路全体のマッピングと残存セキュリティギャップの封鎖に向けた継続的な調査を実施しています。信頼回復には、侵害がどのように発生したのか、どのコントロールが機能しなかったのか、そしてどのような構造的なセキュリティ改善が実施されるのかについての透明なコミュニケーションが求められます。”}}]}

本記事は人工知能の支援を受けて作成され、編集チームによる確認を経ています。

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST