Bible Network Crypto DeFi Onchain RWA AI Agent Stablecoin Chain SAFU CryptoTax DeFAI AGI Claude Me Claude Skill Claude Design Claude Cowork
獨立知識媒體
與任何項目無關聯
最深入的加密貨幣知識庫
crypto-bible.com
最新
交易量破億的交易對,可能九成都是假的——三個你自己就能檢查的訊號  ·  同一筆鯨魚訂單,為什麼有時候風平浪靜,有時候引爆整個市場?  ·  3.2 兆美元的假交易量,背後只有 489 個人——拉高出貨真正的獲利結構是什麼  ·  你在交易所看到的訂單簿深度,很多時候不是「市場自然形成」的,是有人被請來撐場的  ·  為什麼你的 KYC 驗證,最好在你「需要」之前就做完  ·  你付的第一筆交易成本,其實不是手續費,是你自己沒發現的那個小落差
news

號稱 100% 足額抵押的穩定幣,為什麼還會被憑空鑄出 520 萬美元?WEMIX 事件解析

30 秒速讀
宣稱 100% 抵押的穩定幣,只要鑄幣權限還握在單一擁有者手上,這個承諾就只是一句話,不是一個保證。

完整解析 +
01 · 為什麼發生?

「擁有者權限」在智能合約裡具體是什麼?為什麼一個標榜去中心化的專案會留著這種設計?

多數智能合約在部署時,會保留一個或多個具有特殊管理權限的地址(常見稱為 owner 或 admin),這些地址通常能執行一般使用者做不到的操作,例如升級合約邏輯、暫停功能、或者像這次事件裡的鑄幣權限。這種設計初衷通常是務實的考量:專案上線初期需要應變空間,萬一發現漏洞可以緊急處理,或需要因應法規、市場變化調整參數,如果一開始就把所有權限完全鎖死、去中心化到無法更動,反而會讓專案在遇到真正的緊急狀況時束手無策。

問題在於,這個「為了應變而保留的權限」,本質上就是一個中心化的單點故障——不管平常有沒有被使用,只要這個權限存在,它就是攻擊者的目標,一旦被攻破,造成的損害可能遠超過它原本設計要解決的問題。這也是為什麼「去中心化」的專案,如果背後仍有一個能被單一方掌控的管理權限,這個標籤本身就需要被更仔細檢視。

02 · 運作原理是什麼?

橋接服務(bridge)在這次事件裡扮演什麼角色?為什麼跨鏈轉移會讓資金更難追回?

橋接服務是讓資產能在不同區塊鏈之間移動的機制,這次事件裡攻擊者利用橋接服務,把在 WEMIX3.0 生態系內鑄出的代幣,快速轉移到以太坊、BNB Chain 等完全不同的鏈上,並在過程中換成 ETH、USDT 等主流資產。每一次跨鏈轉移跟資產轉換,都會讓資金的移動軌跡多一層複雜度——不同鏈上的追蹤工具、監管協作機制、交易所凍結流程可能不完全相通,執法或安全團隊要重建完整的資金流向,需要同時掌握多條鏈的鏈上數據。

這也是為什麼 WEMIX 團隊在事發後的第一時間,選擇暫停所有橋接服務作為應變手段——與其在資金已經跨鏈之後才追查,不如先阻斷「還沒跨出去的部分」,把損失控制在已經發生的範圍內,這個判斷本身反映了橋接服務在這類攻擊裡,往往是資金能否被攔截的關鍵瓶頸。

03 · 如何應用

這是 WEMIX 18 個月內第二次類似事件,這種重複發生的模式,說明了什麼?

單一一次安全事件,可能是任何專案都難以完全避免的意外;但同一個生態系在相對短的時間內出現第二次性質類似的重大事故,通常代表的不只是「運氣不好」,更值得追問的是:專案在第一次事件後,究竟針對哪些具體環節做了強化,這些強化是否真的涵蓋了第二次事故所利用的漏洞類型。從目前公開的資訊看,2025 年 2 月的事件細節與這次擁有者權限被入侵的手法,沒有被官方明確關聯或比較,這代表外界很難判斷第一次事件的應對措施,是否真的補上了這次被利用的破口。

對觀察者而言,重複發生的安全事故本身就是一種訊號——它可能反映專案內部的安全治理流程存在系統性的缺口,而不只是單次的技術疏失,這也是為什麽事後的透明度跟根本原因揭露,比事發當下的應變速度更能反映一個專案長期的可信度。

04 · 我該怎麼做?

一般持有 WEMIX 相關資產的用戶,現階段可以採取哪些實際行動?

在官方尚未完整揭露根本成因、也還沒確認漏洞是否已被徹底修補的階段,比較穩妥的做法是先按兵不動,密切關注 WEMIX 官方後續公告,尤其是根本原因說明與修補進度,而不是急著在資訊不完整的情況下做出買進或賣出的決定。如果你持有的資產放在受影響的橋接服務或流動性池裡,目前這些功能已被暫停,代表你的資產暫時無法移動,這種情況下唯一能做的是等待官方恢復服務,並持續留意是否有進一步的資產風險說明。

更長期的原則是,這起事件可以當作重新檢視自己資產配置的契機——如果你在多個生態系或代幣專案都有部位,可以藉此機會盤點每一個專案背後是否存在類似的集中化權限風險,尤其是過去曾發生過類似事故的專案,即使這次受影響的不是你持有的資產,也值得提高對同類型風險的警覺。

完整內容 +

2026 年 7 月 26 日 UTC 時間上午 9 點 17 分(韓國時間下午 6 點 17 分),南韓遊戲大廠 Wemade 旗下的區塊鏈生態系 WEMIX 發生一起重大安全事件:攻擊者取得了 WEMIX 美元穩定幣(WEMIX$)智能合約的擁有者權限,並利用這個權限憑空鑄出約 522 萬 5,525 枚 WEMIX$,價值約 520 萬美元。這批代幣隨後被透過去中心化交易所換成 30,736 枚 WEMIX 原生代幣與 724,198.27 枚 USDC.e(一種跨鏈版本的 USDC),再經由橋接服務轉移到以太坊與 BNB Chain,換成 ETH 與 USDT 後分散到多個錢包地址,總損失估計約 625 萬美元。這是 WEMIX 在不到 18 個月內遭遇的第二次重大安全事件,前一次發生在 2025 年 2 月,損失約 600 萬美元,也導致 WEMIX 一度被南韓交易所下架。

問題不在使用者錢包,在一個本不該存在的權限節點

這起事件最值得注意的地方,不是攻擊者破解了某個使用者的私鑰或錢包,而是取得了整個穩定幣合約的「擁有者」層級控制權。根據 WEMIX3.0 官方白皮書的描述,WEMIX$ 應該要有 100% 由 Treasury 持有的 USDC 作為抵押,且鑄幣權限僅限於 DIOS 穩定機制協議本身才能觸發。這次事件顯示,攻擊者繞過了這個「僅限授權鑄幣路徑」的設計,直接用擁有者權限鑄出了完全沒有對應抵押品的代幣——換句話說,這不是使用者資產被盜,是整個穩定幣供給機制本身被憑空繞過,理論上應該與 Treasury 儲備量掛鉤的代幣總量,因此出現了官方文件裡不該存在的落差。

WEMIX 的應變速度,但根本原因仍未公布

WEMIX 團隊在異常交易發生後約四小時內(韓國時間晚間 10 點左右)正式在官網承認這起事件,並立即暫停了 WEMIX3.0 主網相關的所有橋接服務,包括 Chainlink CCIP 路徑與 PLAY Bridge,同時暫停去中心化交易所交易與相關流動性池運作,試圖阻止資金進一步擴散。團隊也追蹤到攻擊者的錢包地址,並緊急聯繫多間交易所與穩定幣發行商協助凍結相關資金,官方證實已有多個平台鎖定了涉案地址。但截至事發後約 23 小時,WEMIX 仍未對外說明攻擊者究竟是如何取得擁有者權限的,這代表外界目前只能看到應變流程,還無法評估這個漏洞的根本成因是否已經被真正修補。

這跟你的錢有什麼關係

如果你持有 WEMIX 生態系的資產,或正在考慮持有任何宣稱「足額抵押」的穩定幣,這起事件提供了一個具體的提醒:足額抵押這個承諾,只有在鑄幣權限被嚴格限制、不會被單一節點繞過的前提下才有意義,一旦擁有者權限這種高階控制點被攻破,「100% 抵押」的字面保證就會瞬間失效,因為代幣總量已經跟抵押品脫鉤。實際可以做的調整是:評估任何穩定幣或代幣專案時,除了看它宣稱的抵押機制,也該留意這個機制背後有沒有集中化的權限節點、這個節點的存取控制是怎麼設計的,以及專案過去是否曾經歷過類似事件——WEMIX 這是 18 個月內第二次同性質的安全事故,這種重複發生的模式本身,就是比任何單一事件更值得留意的訊號。

提問
請至少輸入 10 個字
相關文章
交易量破億的交易對,可能九成都是假的——三個你自己就能檢查的訊號
security · 07/29
同一筆鯨魚訂單,為什麼有時候風平浪靜,有時候引爆整個市場?
exchanges · 07/29
3.2 兆美元的假交易量,背後只有 489 個人——拉高出貨真正的獲利結構是什麼
scams · 07/29
你在交易所看到的訂單簿深度,很多時候不是「市場自然形成」的,是有人被請來撐場的
projects · 07/29
更多相關主題