(ウィミックス財団公式ホームページのキャプチャー)

最近、Wemadeの暗号資産「ウィミックス(WEMIX)」のハッキング事故の原因は、ブロックチェーン上の取引の死角を突いた攻撃であることが判明した。今回のハッキングで無断に発行され流出したウィミックスドルは約522万5525個で、被害規模は約77億ウォンである。

30日、Wemade子会社のウィミックス財団はホームページを通じてセキュリティ事故の原因分析結果と対応状況を公開した。ウィミックスはセキュリティ事故の経緯について「ブロックチェーン上の取引の死角を突いた攻撃で管理者権限が第三者に移転した」と明らかにした。

ウィミックス側は、今回の事故は会社の内部システム侵害や管理者パスワード(秘密鍵)の流出ではないと説明した。

攻撃者はウィミックスドル(WEMIX$)の価格を一定に維持するDIOS、担保資産と1対1で交換するAMAという2つの「スマートコントラクト」システムの脆弱性を狙った。スマートコントラクトは、あらかじめ定めた条件が満たされると自動で実行されるプログラムである。

DIOSとAMAは管理者アドレスを登録する初期化関数を実行するが、2022年11月のアップグレード後、この関数の実行制限条件が「最初の1回のみ許容」から「2回まで許容」へと変更された。

当該初期化関数を含むコントラクトは外注開発会社が作成したもので、別途のアクセス権限制限がなく誰でも実行できる状態で維持されていたことが判明した。

攻撃者は2回目の初期化関数を呼び出し、2つのコントラクトの管理者アドレスを自ら作成した攻撃用コントラクトに変更したうえで、発行と交換機能を呼び出せる権限を自分に付与した。売買代金と手数料の受領アドレスも自分のものに変更した。

攻撃者はこれを悪用し、約77億ウォン相当のウィミックスドル約522万5525個を不正発行し、このうち約72万3244個(約10億ウォン)を外部へ移転した。これとは別に通常のウィミックスコイン3万4752個も移転されたことが判明した。

ウィミックス財団は「一部のゲームトークンでウィミックスドルと関連する状況が確認され、関連トランザクションを分析している」と述べ、「攻撃者アドレスを特定し、資金が流入した取引所にブラックリスト登録を要請し、発行権限を回収して追加発行を遮断した」と明らかにした。

同社は28日に捜査機関へ正式に届け出を終え、捜査に協力している。

※ 本記事はAIで翻訳されています。ご意見はこちらのフォームから送信してください。