Un pirate a siphonné 724 198 USDC.e en exploitant une brèche dans un contrat intelligent du stablecoin WEMIX$ le 27 juillet 2026. Selon l’équipe WEMIX et l’alerte on-chain de PeckShield, l’attaque a ciblé une fonction vulnérable du smart contract, permettant une frappe non autorisée de tokens. Les développeurs ont gelé les ponts et les pools de liquidité dans l’heure suivant la détection.
Comment l’attaquant a-t-il exploité le contrat WEMIX$ ?
Le pirate a compromis un contrat intelligent lié au stablecoin WEMIX$ en utilisant une vulnérabilité de la logique d’accès. Il ne s’agit pas de phishing ni de compromission de clé privée, mais d’une faille dans le code même du contrat qui a permis de frapper environ 724 198 USDC.e sans autorisation. L’information, d’abord relevée par PeckShield via une alerte on-chain, a été confirmée par WEMIX.
Le contrat visé utilisait un mécanisme de frappe connecté à la fonction ACESSORIZED, un composant vérifiant les droits d’écriture. Le pirate a réussi à contourner cette vérification, créant ex nihilo des tokens USDC.e faussement légitimes, avant de les écouler immédiatement. Ce scénario n’est pas sans rappeler le hack d’Echo Protocol où des actifs synthétiques furent générés via une faille similaire, entraînant la perte de 76 eBTC en mai 2026.
Aucun indice de compromission de clé d’administrateur n’a été relevé pour l’instant par l’équipe technique, ce qui oriente les investigations vers une erreur de configuration dans le déploiement initial du contrat stablecoin.
Quelles mesures d’urgence WEMIX a-t-elle prises ?
L’équipe WEMIX a suspendu immédiatement les ponts, les pools de liquidité et plusieurs services liés au stablecoin. L’objectif : couper toute voie de sortie au pirate. Cette stratégie de confinement, déjà vue lors du piratage de Ronin qui avait nécessité un arrêt complet du bridge, a permis de circonscrire les flux frauduleux en moins de 2 heures.
Des alertes on-chain ont également été transmises aux exchanges centralisés pour geler toute adresse suspecte tentant de déposer des fonds USDC.e. Cette coordination rappelle la riposte adoptée lors du piratage d’AFX Trade, où les efforts conjoints des développeurs et de Circle avaient permis de bloquer une partie des 1,5 million de dollars détournés. Selon nos informations, les fonds volés sont toujours actifs sur un portefeuille externe non identifié.
Le préjudice de 724 198 $ peut-il être absorbé ?
Avec 724 198 $ de pertes, le préjudice est modeste comparé aux gigantesques brèches de Ronin (625 millions de dollars) ou du braquage de Bybit en 2025. La trésorerie de la fondation WEMIX pourrait théoriquement compenser les utilisateurs. Mais les dégâts de réputation sont plus difficiles à chiffrer : un stablecoin central de l’écosystème touché par une faille de frappe sape la confiance de ses partenaires de jeu.
En revanche, les USDC.e restent des tokens traçables. La suspension rapide des ponts réduit fortement les options de blanchiment. Si les fonds transitent par un exchange centralisé, ils pourraient être saisis, comme cela a été partiellement réalisé lors du hack de Bankr où 14 portefeuilles ont été placés sous surveillance. L’écosystème WEMIX joue ici sa crédibilité.
À retenir
Un pirate a exploité une faille d’autorisation sur un contrat WEMIX$ et soustrait 724 198 USDC.e le 27 juillet 2026. Ponts et liquidités ont été gelés immédiatement. La brèche, ciblant un stablecoin central, illustre une nouvelle fois que les audits de smart contracts restent le maillon faible, même pour les protocoles établis. La suite dépendra de la capacité de traçage et de l’éventuelle compensation de la fondation.
Questions fréquentes
Quelle est l’origine exacte du piratage de WEMIX ?
L’attaquant a exploité une vulnérabilité de la fonction ACESSORIZED dans le contrat WEMIX$, ce qui lui a permis de contourner la vérification des droits de frappe. La faille, confirmée par WEMIX, est une erreur de conception contractuelle et non un phishing ou un vol de clé privée.
Les fonds volés peuvent-ils être récupérés ?
Les 724 198 USDC.e dérobés restent traçables sur la blockchain. Comme lors du braquage de Bankr, leur passage par un exchange centralisé pourrait déclencher une procédure de gel. La fondation WEMIX n’a pas encore confirmé de compensation.
Quel est l’impact pour les détenteurs de WEMIX$ ?
La suspension des ponts bloque temporairement tout transfert sortant. Si la fondation absorbe la perte, l’impact financier serait nul ; sinon, une décote temporaire du WEMIX$ est probable, comme cela a été observé après le hack d’Echo Protocol.
Comment WEMIX peut-elle renforcer sa sécurité à l’avenir ?
La plateforme doit commander un audit externe complet de tous les contrats liés au WEMIX$, à l’image du programme de bug bounty mis en place par LayerZero après son hack de 292 millions de dollars. Un gel automatique des frappes suspectes via un oracle serait aussi une piste d’amélioration.
-
GUIDESQu'est-ce qu'Anthropic ?