No le robaron la caja, le robaron la imprenta: acuñan 5,2 millones de la stablecoin de Wemade y se van con 720.000
El domingo a las 09:17 UTC alguien se hizo con los permisos de administración del contrato que emite WEMIX Dollar y acuñó 5,22 millones de unidades de una moneda que promete valer un dólar…

El domingo a las 09:17 UTC alguien se hizo con los permisos de administración del contrato que emite WEMIX Dollar y acuñó 5,22 millones de unidades de una moneda que promete valer un dólar cada una. Detrás de esos 5,22 millones no había un solo dólar. Lo relevante no es que los creara: es que el resto del sistema los aceptó como buen dinero y le pagó por ellos activos reales.
El atacante cambió la emisión falsa en un exchange descentralizado por 30.736 WEMIX y 724.198,27 USDC.e, pasó el USDC.e por los puentes hacia Ethereum y BNB Smart Chain, lo convirtió en ether y USDT y lo repartió entre varias carteras. Parte del dinero llegó a exchanges centralizados. Wemade, la empresa de videojuegos coreana que está detrás de la cadena, cifra en unos 720.000 dólares lo que efectivamente salió de su red. Esa es la cifra pequeña de esta historia.
No le robaron la caja, le robaron la imprenta
La mayoría de los golpes cripto que cubrimos consisten en vaciar algo: un puente, un monedero caliente, una bóveda. Aquí el ataque fue de otra naturaleza. Según el parte de incidencia de WEMIX, lo comprometido fue la propiedad (el ownership) de un contrato ligado a WEMIX$, y con ella la capacidad de emitir. Quien tiene esa capacidad no necesita adivinar dónde está el dinero. Fabrica el pasivo y deja que el mercado le entregue el activo.
Ese matiz vacía de contenido la discusión habitual sobre stablecoins. Una moneda respaldada uno a uno se audita mirando la reserva: cuántos dólares o letras del Tesoro hay guardados frente a cuántas unidades circulan. Pero si un tercero puede acuñar unidades nuevas al margen de la reserva, el ratio deja de significar nada en el instante en que se pulsa el botón. La reserva sigue intacta y el respaldo, en cambio, se ha diluido. El Seoul Economic Daily lo resume con la frase que debería colgar en la pared de cualquier emisor: quien obtiene los derechos de emisión puede crear tokens en cantidades enormes con independencia de los activos de reserva reales.
WEMIX Dollar lo emite WEMIX PTE. LTD., la filial de Wemade en Singapur, y era la primera stablecoin ligada al dólar lanzada por una empresa de videojuegos coreana. Ya había perdido la paridad varias veces antes de este domingo, lo que había puesto en duda tanto la calidad de la reserva como su mecanismo de reembolso. Lo de ahora añade una capa distinta: no falló el mercado ni el colateral, falló el control de acceso.
La liquidez de la casa hizo de amortiguador y de puerta de salida
El dinero falso solo vale si alguien lo compra. Ese alguien fueron las piscinas de liquidez del propio ecosistema, que entregaron USDC.e y WEMIX auténticos a cambio de tokens recién inventados. Por eso la pérdida no la absorbe la reserva de la stablecoin sino la liquidez que la fundación había puesto para que su moneda se pudiera cambiar con comodidad.
La reacción fue rápida y bastante completa. La compañía suspendió todos los puentes conectados a su cadena WEMIX3.0, incluidos Chainlink CCIP y el PLAY Bridge, paró el trading de las piscinas afectadas, retiró la liquidez aportada por la fundación y dejó fuera de servicio el módulo de WEMIX$ y el exchange descentralizado PNIX. Después identificó los monederos del atacante y pidió congelaciones a exchanges y a emisores de stablecoins. Cointelegraph recoge que algunas plataformas ya habían bloqueado direcciones vinculadas al incidente.
Una emisión adicional no autorizada de WEMIX Dollar es imposible en este momento.
Esa es la frase de un portavoz de Wemade citado por la prensa coreana, y conviene leerla con el tiempo verbal que trae. Dice que el grifo está cerrado hoy. No dice todavía cómo se abrió, y la propia compañía advierte que la causa y el alcance siguen bajo investigación y que las cifras preliminares pueden cambiar.
El problema de fondo: la carrera contra el reloj la gana siempre el atacante
El recorrido del botín es el retrato de por qué las congelaciones llegan tarde. Emisión, cambio en un DEX, salto por un puente a dos cadenas distintas, conversión a ether y a USDT, dispersión en varias direcciones. Todo eso ocurre en minutos y sin pedir permiso a nadie. Las herramientas de bloqueo, en cambio, viven en el mundo lento: hay que identificar direcciones, escribir a los emisores centralizados, esperar a que un exchange revise el aviso. Una fuente del sector citada por el diario coreano pide precisamente eso, un mecanismo conjunto de respuesta capaz de congelar y recuperar activos inmediatamente después de un incidente. Hoy no existe, y cada golpe lo demuestra otra vez.
Wemade ya tenía un historial, y su token lo está pagando
Esta no es la primera vez. En febrero de 2025 un atacante se llevó más de 8,65 millones de WEMIX de la bóveda del Play Bridge, unos 6,2 millones de dólares al cambio de entonces, aprovechando claves de autenticación comprometidas del sistema de monitorización de NFT NILE, según Crypto Briefing. Aquel episodio no hundió al proyecto por la cifra sino por el retraso en comunicarlo: DAXA, la alianza de los exchanges coreanos, retiró el soporte de trading y el token cayó más del 60% en una sesión. Fue su segunda expulsión de las plataformas coreanas, después de la de diciembre de 2022 por discrepancias entre el circulante declarado y el real. Ninguna otra cripto del país había sido deslistada dos veces, y solo volvió a cotizar tras pasar por los tribunales.
El mercado no ha tardado en poner precio al domingo. WEMIX cotiza a 0,2149 dólares, un 8,8% menos en 24 horas y un 11% menos en la semana, con una capitalización de unos 107 millones de dólares y 498,1 millones de tokens en circulación de 558,9 millones, según CoinGecko. En un año pierde el 79,9%. Frente a su máximo histórico de 24,71 dólares de noviembre de 2021 cae el 99,1%.
El momento no podía ser peor para Corea
El Gobierno y la Asamblea Nacional coreanos están discutiendo cómo institucionalizar una stablecoin referenciada al won, y el debate iba sobre reservas: qué activos, qué proporción, quién los custodia. Este incidente mete en la mesa una segunda lista de requisitos que no estaba tan trabajada, la de la seguridad de los contratos inteligentes que gestionan los permisos de emisión y quema y la del control interno del emisor. Es un argumento incómodo porque no se resuelve con un banco custodio ni con un informe trimestral de un auditor. Se resuelve con multifirma, con retardos temporales en las funciones críticas y con la disciplina de retirar los permisos de administrador de los contratos que ya no se van a usar.
Porque ese es el detalle más desagradable de todos: Crypto Briefing apunta que WEMIX venía migrando desde marzo o abril de este año de su WEMIX$ nativo a USDC.e sobre WEMIX3.0. Si esa lectura se confirma, el atacante encontró la función de emisión viva en una pieza que estaba en proceso de jubilación.
La otra cara
Hay motivos para no tratar esto como un Terra en miniatura. El daño material es modesto para el tamaño del ecosistema, no hay indicios de depósitos de clientes perdidos, la emisión está bloqueada, la reserva declarada no se ha tocado y la respuesta operativa fue de las mejores que se ven en un fin de semana. Wemade tampoco es un proyecto anónimo que desaparece: es una cotizada coreana con un negocio de videojuegos detrás, y su antiguo consejero delegado fue absuelto en 2025 de las acusaciones de manipulación de mercado ligadas a las ventas de WEMIX de 2022, según DeFi Planet. El contexto del sector tampoco ayuda a leer el caso como una anomalía: Cointelegraph calcula que el valor bloqueado en DeFi ha caído un 39% en 2026 con una actividad récord de hackeos.
- El informe post mortem: cómo se obtuvo el ownership del contrato. Si fue una clave de administrador filtrada, el problema es de custodia interna; si fue una función mal protegida, es de diseño.
- Cuánto de los 724.198 USDC.e se llega a congelar de verdad, y cuántos exchanges responden. Es la métrica que dirá si el sistema de bloqueo sirve para algo.
- Si aparecen pérdidas adicionales al cerrar la investigación. La compañía avisa de que las cifras son preliminares.
- Cuándo se reabren los puentes, el módulo de WEMIX$ y PNIX, y en qué condiciones. En 2025 la reapertura vino con recompra de tokens.
- La reacción de DAXA y de los exchanges coreanos. El precedente de 2025 castigó el retraso en informar, no el hackeo.
- El texto de la ley de la stablecoin en wones: si incorpora requisitos sobre permisos de emisión y control interno, este domingo habrá servido para algo.
Datos: WEMIX (parte de incidencia oficial), Cointelegraph, Seoul Economic Daily, Crypto Briefing, The Block, DeFi Planet, CoinGecko.