
□ 개요
2026년 07월 26일 오후 6시 17분경 위믹스 생태계의 스테이블코인 '위믹스달러(WEMIX$)' 관련 스마트 컨트랙트의 관리자(오너) 권한이 탈취되는 사고가 발생했다. 온체인 분석가 스펙터(Specter)가 X(트위터)를 통해 해킹 의심 정황을 최초로 제기했고, 위메이드는 약 4시간 뒤 보안 사고를 인정하는 공지를 올렸다.
컨트랙트 관리자 권한은 토큰 발행량 조정 등 핵심 기능을 통제할 수 있는 권한으로, 지정된 소수의 주소에만 부여된다. 공격자는 이 권한을 탈취해 위믹스달러 약 522만5525개(약 522만달러, 원화 약 77억원 상당)를 비정상적으로 발행한 뒤, 이 중 일부를 위믹스 3만736개와 이더리움 기반 스테이블코인인 USDC.e 72만4198.27개로 전환했다.
전환된 자산은 체인링크의 CCIP(Cross-Chain Interoperability Protocol)와 플레이 브릿지를 거쳐 이더리움과 바이낸스 스마트체인(BSC) 네트워크로 이동한 뒤, 다시 ETH와 테더(USDT) 등으로 교환·분산됐으며 일부는 중앙화 거래소(CEX)로 유입된 것으로 파악됐다.
1달러 가치를 유지하도록 설계된 위믹스달러는 해킹 소식 직후 가격이 0.0008달러까지 폭락해 달러 연동 기능을 사실상 상실했다. 이번 사고는 이용자 지갑의 개인 키가 탈취된 일반적 해킹과 달리, 스테이블코인 발행을 통제하는 권한 자체가 공격받았다는 점에서 업계의 우려가 크다. 사고 발생 후 약 23시간이 지난 27일 오후까지도 관리자 권한이 탈취된 정확한 경위는 확인되지 않았다.
위믹스는 지난해 유통량 허위 공시로 국내 거래소에서 한 차례 상장폐지된 후 재상장했으나, 해킹 사고를 사흘 뒤 늑장 공지한 사유로 지난해 6월 2일 다시 상장폐지된 바 있다. 디지털자산거래소 공동협의체(DAXA) 가이드라인상 상폐 1년 후 재상장 신청이 가능하지만, 마침 1년이 지난 시점에 또다시 해킹 사고가 발생하면서 재상장 가능성에도 악영향이 예상된다. 한편 위메이드 창업자 박관호 의장은 보유 지분 39.33%(약 9200억원 규모)를 중국계 자본으로 분류되는 네오펄스에 매각하는 절차를 진행 중이어서, 경영권 이전 국면에서 발생한 사고라는 점도 주목된다.
□ 사고내용 요약
1. 회사명 : 위메이드(위믹스 재단, WEMIX/WEMIX$)
2. 사고유형
- 스마트 컨트랙트 관리자(오너) 권한 탈취 사고
- 스테이블코인 비정상 발행·유출 사고
- 반복(재발) 가상자산 보안 사고(2025년 2월 플레이브릿지 볼트 해킹 이후 약 1년 5개월 만)
3. 피해규모 : 약 77억원(약 522만달러)
4. 탈취·유출 자산 내역
- 위믹스달러(WEMIX$) 비정상 발행 : 약 522만5525개
- 위믹스(WEMIX) 전환분 : 약 3만736개
- USDC.e 전환분 : 약 72만4198.27개
- 이후 이더리움(ETH)·테더(USDT) 등으로 재교환·분산, 일부 중앙화거래소(CEX) 유입
5. 특이사항
- 개인 지갑 키 탈취가 아닌 스테이블코인 발행 권한(오너 권한) 자체가 공격당한 사고
- 위믹스달러 가격이 해킹 직후 1달러→0.0008달러로 폭락, 달러 연동 기능 상실
- 사고 발생 23시간이 지나도록 정확한 권한 탈취 경위 미확인
- 국내 거래소 상장폐지(2025.6) 후 1년이 되는 시점에 재발, 재상장 가능성에 악영향 우려
- 온체인 분석가(외부 커뮤니티)의 제보로 먼저 공론화된 뒤 회사가 뒤늦게 인정(약 4시간 소요)
- 위메이드 경영권이 중국계 투자사 네오펄스로 이전되는 절차가 진행 중인 시점에 발생
- 민간 발행 스테이블코인의 발행·소각 권한 관리와 내부통제 취약성을 드러낸 사례로 지적됨
□ 사고대응 타임라인
- 2026년 07월 26일 18시 17분
. 위믹스달러 관련 스마트 컨트랙트 관리자 권한 탈취(침해 발생)
. 약 522만5525개 위믹스달러 비정상 발행
- 2026년 07월 26일(사고 당일)
. 온체인 분석가 스펙터, X를 통해 해킹 의심 정황 최초 제기
. 약 4시간 뒤 위메이드, 보안 사고 인정 공지
. 브릿지(체인링크 CCIP, 플레이 브릿지) 및 관련 유동성 풀 거래 전면 중단
. 재단 공급 유동성 회수, 피닉스덱스(PNIX DEX)·백엔드 시스템 가동 중지
. 위믹스플레이·NFT 마켓 거래 및 비딩 기능 점검·차단
- 2026년 07월 27일
. 위믹스, 공식 공지를 통해 피해 규모(약 77억원) 및 자산 흐름 공개
. 글로벌 거래소·스테이블코인 발행사에 자산 동결 요청, 일부 거래소 동결 조치 확인
. 사고 후 23시간 경과 시점까지 정확한 권한 탈취 경위 미확인
- 조사 진행 중
. 동일·연관 컨트랙트 전수 점검
. 공격 경로 및 공격자 신원 규명
. 필요시 법 집행기관과 공조 예정
□ 대응내역
- 위믹스3.0 네트워크 내외 브릿지 운영 전면 중단
- 위믹스-USDC.e, 위믹스-위믹스달러 등 관련 유동성 풀 거래 중단
- 재단 공급 유동성 회수
- 피닉스덱스(PNIX DEX) 및 백엔드 시스템 가동 중지
- 위믹스플레이·NFT 마켓 등 게임 생태계 연동 서비스 차단
- 공격자 지갑 및 자금 이동 경로 온체인 추적
- 글로벌 거래소·스테이블코인 발행사에 자산 동결 요청(일부 동결 성공)
- 동일·연관 컨트랙트 전수 점검
- 필요시 법 집행기관과의 공조 계획 표명
□ 재발방지대책(권고사항)
1. 기술적 조치
- 컨트랙트 오너(관리자) 권한에 대한 멀티시그(Multi-sig) 및 타임락(Timelock) 적용
- 토큰 발행·소각 권한의 다중 승인 체계 및 이상 발행량 자동 차단 로직 도입
- 스마트 컨트랙트 정기 보안 감사(외부 감사 포함) 의무화
- 온체인 이상거래 실시간 모니터링 및 자동 일시중단(Circuit Breaker) 체계 구축
- 브릿지·유동성 풀 등 핵심 인프라에 대한 상시 취약점 점검
2. 관리적 조치
- 관리자 권한 보유 주소·인원에 대한 접근통제 및 키 관리 정책 강화
- 사고 발생 시 신속 공지 체계 확립(과거 늑장 공지 지적 재발 방지)
- 글로벌 거래소·스테이블코인 발행사와의 상시 공조 채널 마련
- 경영권 이전 등 지배구조 변경기 보안 거버넌스 공백 방지 대책 마련
- 민간 발행 스테이블코인에 대한 준비자산·발행권한 관리 검증 체계 도입 검토
□ 관련기사(출처)
감사합니다.
| [채비(CHAEVI)] 전기차 충전 플랫폼 해킹으로 회원정보 29만8333건 유출_2026년 07월 (0) | 2026.07.27 |
|---|---|
| [국군의무사령부] 軍 병원 6곳 의료영상시스템(PACS) 비인가 접속 정황 확인_2026년 07월 (0) | 2026.07.26 |
| [서울시설공단(따릉이)] 개인정보 유출 피해자 462만명에 30일 이용권 보상_2026년 07월 (0) | 2026.07.21 |
| [티빙] 개인정보 유출 피해, 네이버·카카오 간편로그인·KT 이용권 제휴 가입자까지 확산_2026년 07월 (0) | 2026.07.20 |
| [국립외교원(외교부)] 온라인교육시스템 제로데이 해킹, 9개월간 미인지_2026년 07월 (0) | 2026.07.20 |