Bitget App
Торгуйте разумнее
Купить криптоРынкиТорговляФьючерсыEarnWeb3ПлощадкаПодробнее
Торговля
Спот
Купить и продать криптовалюту
Маржа
Увеличивайте капитал и эффективность средств
Onchain
Безграничные возможности торговли.
Конвертация и блочная торговля
Конвертируйте криптовалюту в один клик без комиссий
Обзор
Launchhub
Получите преимущество заранее и начните побеждать
Скопировать
Копируйте элитного трейдера в один клик
Боты
Простой, быстрый и надежный торговый бот на базе ИИ
Торговля
Фьючерсы USDT-M
Фьючерсы с расчетами в USDT
Фьючерсы USDC-M
Фьючерсы с расчетами в USDC
Фьючерсы Coin-M
Фьючерсы с расчетами в криптовалютах
Обзор
Руководство по фьючерсам
Путь от новичка до профессионала в торговле фьючерсами
Акции по фьючерсам
Получайте щедрые вознаграждения
Bitget Earn
Продукты для легкого заработка
Simple Earn
Вносите и выводите средства в любое время, чтобы получать гибкий доход без риска
Ончейн-Earn
Получайте прибыль ежедневно, не рискуя основной суммой
Структурированный Earn
Надежные финансовые инновации, чтобы преодолеть рыночные колебания
VIP и Управление капиталом
Премиум-услуги для разумного управления капиталом
Займы
Гибкие условия заимствования с высокой защитой средств
Технический анализ кражи около 11,3 миллионов долларов у UXLINK

Технический анализ кражи около 11,3 миллионов долларов у UXLINK

BlockBeatsBlockBeats2025/09/24 07:46
Показать оригинал
Автор:BlockBeats

Злоумышленник с помощью ряда операций, включая вызов функции execTransaction контракта Gnosis Safe Proxy и контракта MultiSend, поэтапно удалил других владельцев, в итоге захватил контракт и злоумышленно выпустил токены UXLINK.

Оригинальное название: «Технический анализ кражи около 11.3 миллионов долларов у UXLINK»
Источник: ExVul Security


Описание события


23 сентября из-за утечки приватного ключа мультиподписи кошелька проекта UXLINK были украдены криптоактивы на сумму около 11.3 миллионов долларов, которые были распределены и переведены на различные централизованные (CEX) и децентрализованные (DEX) биржи. Сразу после атаки мы совместно с UXLINK провели расследование инцидента и мониторинг движения средств. UXLINK экстренно связался с основными биржами с просьбой заморозить подозрительные средства, подал заявление в полицию и соответствующие органы для получения юридической поддержки и возврата активов. Большая часть активов хакера уже была отмечена и заморожена на основных биржах, что максимально снизило дальнейшие риски для сообщества. Команда проекта пообещала сохранять прозрачность для сообщества, а ExVul продолжит анализировать и отслеживать развитие событий.


Технический анализ кражи около 11,3 миллионов долларов у UXLINK image 0

()


Последние новости


В процессе перемещения средств хакера, поступившие на биржи активы были заморожены. Согласно предварительному отслеживанию в блокчейне, хакер, ранее укравший активы UXLINK, предположительно стал жертвой фишинговой атаки Inferno
Drainer. После проверки было установлено, что около 542 миллионов токенов $UXLINK, полученных незаконным путем, были похищены с помощью метода «авторизационного фишинга».





Технический анализ кражи около 11,3 миллионов долларов у UXLINK image 1


Анализ атаки


1. Ранее из-за злонамеренных действий владельца мультиподписи или утечки приватного ключа, злоумышленный адрес был добавлен в качестве участника мультиподписи, а порог подписей (threshold) в контракте был сброшен до 1, то есть для выполнения операций с контрактом требовалась подпись только одного аккаунта. Хакер установил новый адрес владельца: 0x2EF43c1D0c88C071d242B6c2D0430e1751607B87.

Технический анализ кражи около 11,3 миллионов долларов у UXLINK image 2

()


2. Атакующий сначала вызвал функцию execTransaction в контракте Gnosis Safe Proxy. Эта функция стала точкой входа для злонамеренного удаления участников мультиподписи, и все последующие вредоносные действия были выполнены внутри этой транзакции.

Технический анализ кражи около 11,3 миллионов долларов у UXLINK image 3

()


3. При вызове execTransaction злоумышленник указал в параметре data вредоносную операцию: вызов через delegatecall реализации контракта Safe: Multi Send Call
Only 1.3.0.

Технический анализ кражи около 11,3 миллионов долларов у UXLINK image 4


Технический анализ кражи около 11,3 миллионов долларов у UXLINK image 5

()


4. В функции multiSend контракта Safe: Multi Send Call Only 1.3.0 поток выполнения возвращается к функции removeOwner контракта Gnosis Safe Proxy. Конкретно: злоумышленник сначала через delegatecall к прокси-контракту вызывает реализацию MultiSend, чтобы запустить multiSend в контексте прокси-контракта; затем multiSend, согласно параметрам, сконструированным атакующим, вызывает через call сам контракт Gnosis Safe Proxy и инициирует функцию removeOwner, удаляя существующий адрес владельца.

Технический анализ кражи около 11,3 миллионов долларов у UXLINK image 6


Технический анализ кражи около 11,3 миллионов долларов у UXLINK image 7


Технический анализ кражи около 11,3 миллионов долларов у UXLINK image 8

()


5. Ключ к успешному вызову заключается в выполнении условия msg.sender== address(this). В функции removeOwner для предотвращения прямого внешнего вызова контракт устанавливает проверку authorized, которая обычно требует, чтобы вызывающий был самим контрактом (msg.sender == address(this)). Поэтому только при внутреннем обратном вызове removeOwner будет успешно выполнен.

Технический анализ кражи около 11,3 миллионов долларов у UXLINK image 9


Технический анализ кражи около 11,3 миллионов долларов у UXLINK image 10


6. Хакер с помощью вышеописанного метода поочередно удалил других владельцев мультиподписи, разрушив механизм мультиподписи и в итоге захватив контроль над контрактом.

Технический анализ кражи около 11,3 миллионов долларов у UXLINK image 11


7. Таким образом, злоумышленник, многократно повторяя вышеуказанные шаги, полностью разрушил исходный механизм безопасности мультиподписи. Теперь для прохождения проверки мультиподписи достаточно подписи одного злонамеренного владельца, что обеспечивает полный контроль над контрактом.

Технический анализ кражи около 11,3 миллионов долларов у UXLINK image 12

()


Резюме


Из-за злонамеренных действий владельца мультиподписи или утечки приватного ключа атакующий добавил вредоносный адрес в качестве участника мультиподписи и установил порог подписей (threshold) в Gnosis Safe Proxy на 1, что полностью разрушило исходную систему безопасности мультиподписи. После этого один злонамеренный владелец мог проходить проверку мультиподписи. Затем злоумышленник постепенно удалил других владельцев из контракта, полностью захватил контроль над контрактом и перевел активы, а также злоумышленно чеканил токены $UXLINK в блокчейне.


Этот инцидент подчеркивает ключевую роль управления мультиподписью в безопасности блокчейна. Несмотря на то, что проект использовал механизм Safe мультиподписи и имел несколько аккаунтов, из-за недостатков в управлении мультиподпись фактически оказалась неэффективной. Команда ExVul рекомендует проектам максимально децентрализовать управление мультиподписью, например, чтобы разные участники хранили приватные ключи отдельно и использовали различные методы хранения, чтобы обеспечить реальную защиту, которую должен предоставлять механизм мультиподписи.


Приложение


Ниже приведены подозреваемые адреса хакеров, отслеженные командой ExVul в блокчейне:


Технический анализ кражи около 11,3 миллионов долларов у UXLINK image 13


Технический анализ кражи около 11,3 миллионов долларов у UXLINK image 14


Технический анализ кражи около 11,3 миллионов долларов у UXLINK image 15


0

Дисклеймер: содержание этой статьи отражает исключительно мнение автора и не представляет платформу в каком-либо качестве. Данная статья не должна являться ориентиром при принятии инвестиционных решений.

PoolX: вносите активы и получайте новые токены.
APR до 12%. Аирдропы новых токенов.
Внести!

Вам также может понравиться

Стейблкоины + хорошие токены + новый бессрочный DEX: инвестиционный портфель скромного фармера

Как создать всепогодный криптовалютный инвестиционный портфель в условиях бычьего и медвежьего рынков?

深潮2025/09/24 13:36

Бум, падение и бегство: история разочарования классических венчурных фондов в Web3

Криптовалюта — это никогда не вопрос веры, а лишь примечание к циклам.

深潮2025/09/24 13:35
Бум, падение и бегство: история разочарования классических венчурных фондов в Web3

Отчет Delphi Digital: Plasma — возможность для триллионного рынка

Блокчейн стабильных монет с нулевой комиссией нацелен на рынок расчетов объемом в триллионы долларов.

深潮2025/09/24 13:35
Отчет Delphi Digital: Plasma — возможность для триллионного рынка

Криптовалютные кошельки массово выпускают токены? У них осталось немного времени.

В ближайшие месяцы может наступить подходящее время для выпуска токенов кошельками.

ForesightNews 速递2025/09/24 13:33
Криптовалютные кошельки массово выпускают токены? У них осталось немного времени.