当前位置:
首页
>
专栏
>
文章详情

UXLINK被盗约1130万美元技术分析

来源: 91币圈网 编辑: 厂商投稿 发布时间: 2025-09-24 11:46:48

事件描述

9 月 23 日,UXLINK 项目多签名钱包私钥泄漏,导致约 1130 万美元资产的加密货币被盗取,并已被分散转移至多个中心化 (CEX) 和去中心化 (DEX) 交易所。在被攻击的第一时间,我们与 UXLINK 一起调查分析这起攻击以及监控了资金流动。UXLINK 紧急联系各大交易所请求冻结可疑资金,已向警方及相关机构报案以寻求法律支持和资产追回,黑客的大部分资产已被各大交易所标记冻结,从而最大程度地降低了社区面临的进一步风险。项目方承诺将对社区保持透明,ExVul 也将持续分析跟进事件进展。

最新进展

在黑客资金流转过程中,流入交易所的资金已被冻结。通过初步链上追踪发现,此前盗取 UXLINK 资产的黑客,疑似遭遇 InfernoDrainer 钓鱼攻击。经核实,其非法获取的约 5.42 亿枚$UXLINK 代币已被授权钓鱼手法窃取。

UXLINK被盗约1130万美元技术分析

攻击分析

1. 此前合约因多签 Owner 存在恶意操作或私钥泄露问题,致使恶意地址被添加为多签账户,同时合约的签名阈值(threshold)被重置为 1,即只需单一账户签名即可执行合约操作。黑客设置了新的 Owner 地址为 0x2EF43c1D0c88C071d242B6c2D0430e1751607B87。

2. 攻击者首先调用 Gnosis Safe Proxy 合约中的 execTransaction 函数。该函数成为恶意移除多签成员的入口,后续所有恶意操作均在此次交易的内部被执行。

UXLINK被盗约1130万美元技术分析

3. 在调用 execTransaction 时,攻击者在其 data 参数中指定了一个恶意操作:通过 delegatecall 方式调用 Safe: Multi Send Call Only 1.3.0 实现合约。

UXLINK被盗约1130万美元技术分析

UXLINK被盗约1130万美元技术分析

4. 在 Safe: Multi Send Call Only 1.3.0 的 multiSend 函数中,执行流回调至 Gnosis Safe Proxy 合约的 removeOwner。具体过程为:攻击者先通过对代理合约执行的 delegatecall 调用了 MultiSend 实现合约,使其在代理合约的上下文中运行 multiSend;随后,multiSend 根据攻击者构造的参数,以 call 方式回调 Gnosis Safe Proxy 合约自身并触发 removeOwner 函数,从而移除既有的 Owner 地址。

UXLINK被盗约1130万美元技术分析

UXLINK被盗约1130万美元技术分析

5 调用能够成功的核心在于满足条件 msg.sender== address(this)。在 removeOwner 函数中,为了防止外部直接调用,合约设置了 authorized 验证,其内部逻辑通常要求调用者必须是合约自身 (msg.sender == address(this))。因此,只有当合约内部流程回调自身时,removeOwner 才会被成功执行。

6. 黑客通过上述手法逐一删除多签中的其他 Owner,破坏多签机制并最终接管合约。

UXLINK被盗约1130万美元技术分析

7. 至此,攻击者通过不断重复上述步骤,导致原有的多签安全机制彻底失效。此时,仅凭单一恶意 Owner 的签名即可通过多签验证,从而实现对合约的完全控制。

UXLINK被盗约1130万美元技术分析

总结

由于多签 Owner 存在恶意操作或私钥泄露,攻击者将恶意地址添加为多签成员,并将 Gnosis Safe Proxy 的签名阈值(threshold)设置为 1,致使原有的多签安全设计彻底失效。此后,单一恶意 Owner 即可通过多签验证。攻击者继而逐步移除合约中的其他 Owner,最终实现对合约的完全控制,并进一步转移合约资产,在链上恶意铸造$UXLINK 代币。

本次攻击事件凸显了多签管理在区块链安全中的关键作用。尽管该项目采用了 Safe 多签机制并配置了多个多签账户,但由于管理方式存在缺陷,最终使多签设计形同虚设。ExVul 团队建议,项目方在多签管理上应尽量实现分散化,例如由不同成员分别保管私钥,并采取多样化的私钥存储方式,从而确保多签机制真正发挥应有的安全防护效果。

附录

以下为 ExVul 团队链上追踪到的疑似黑客地址:

UXLINK被盗约1130万美元技术分析

UXLINK被盗约1130万美元技术分析

更多资讯
更多+

2026 年,普通用户的Pre-IPO机会来了。长期以来,SpaceX、ByteDance 等全球顶级独角兽的股权,一直是极少数顶尖风投机构和亿万富翁的私人俱乐部,普通投资者在 IPO 之前几乎无法分享这一阶段的企业成长红利。今天,这一格局...

编者按:随着 AI Agent 从辅助工具逐渐演化为能够自主完成任务的数字执行者,支付体系也正在发生变化。过去的互联网交易主要围绕用户点击—结账—支付的零售流程展开,但在 Agent 时代,交易的主体不再只是人,而是能够持续运行并建立长期合...

2 月 28 日,美国和以色列联合对伊朗实施打击,伊朗最高领袖哈梅内伊在空袭中遇害。自特朗普 1 月初公开叫板伊朗并指挥航母入驻中东以来,什么时候会打这个问题就从未停止过。几乎所有人都在说快要打了,但几乎没有人能够明确指出哪一天一定会打。当...

某地址在 Polymarket 上,将 35,000 美元滚动至 442,000 美元,实现 12.6 倍回报。值得注意的是,该地址的仓位建立于重大市场异动发生前数小时,在消息扩散至主流渠道之前,交易已基本完成兑现。上述情况并非偶发,在委内...

国际资讯
更多+
based morning(BM)值得长期投资吗?
BM值得长期投资吗?在股票市场中,有很多种投资方式,其中以长期投资为主要策略的投资者比较注重基本面分析和未来发展潜力。而...
06-19
Atocha Protocol(ATO)流通量是多少?
ATO流通量究竟是多少? ATO(Atocha Protocol)是一个基于区块链技术的新兴数字资产。它的流通量是......
06-18
BNB OLYMPIC(BNBOLYMPIC)发行价多少钱?
BNB OLYMPIC(BNBOLYMPIC)发行价BNB OLYMPIC(BNBOLYMPIC)是一种基于区块链技术的...
06-18
Athena DexFi(ATH)未来价值如何?
Athena DexFi(ATH)未来价值如何? Athena DexFi(ATH)是一个去中心化金融平台,旨在为用户提...
06-19
Bitro Coin(BTRC)流通量是多少?
Bitro Coin(BTRC)流通量是多少?Bitro Coin(BTRC)是一种数字货币,也是一种区块链资产。它的流...
06-19
热门币种
更多+
-4.34%
-8.38%
-8.18%
-2.52%
-1.5%
-5.55%
-1.77%
-2.37%
-0.83%
-0.21%
+1.84%
-0.24%
热门文章
更多+
1
a16z:Agent支付交易蓝海有哪些创业机会?
编者按:随着 AI Agent 从辅助工具逐渐演化为能够自主完成任务的数字执行者,支付体系也正在发生变化。过去的互联网交...
2
比提前知道战争更离谱的是,他们提前知道哈梅内伊遇害
2 月 28 日,美国和以色列联合对伊朗实施打击,伊朗最高领袖哈梅内伊在空袭中遇害。自特朗普 1 月初公开叫板伊朗并指挥...
3
如何系统性追踪Polymarket上的高胜率地址?
某地址在 Polymarket 上,将 35,000 美元滚动至 442,000 美元,实现 12.6 倍回报。值得注意...
4
a16z图解:AI成本减半、用量翻倍,美国30岁人群进入「延迟成年」时代
深潮导读:a16z 这期图表周报涵盖四个话题,每一个都值得单独写一篇文章:AI 成本下降触发杰文斯效应、科技巨头资本支出...
5
低门槛入股SpaceX、字节:麦通MSX联手Republic,开启全球顶级独角兽投资新纪元
2026 年,普通用户的Pre-IPO机会来了。长期以来,SpaceX、ByteDance 等全球顶级独角兽的股权,一直...
6
每次地缘冲突时,机构资金都流向了哪里?
现在关于美国和伊朗的新闻铺天盖地。如果你在想这场冲突能不能赚钱——答案是可以。我来告诉你具体怎么做。我在投行工作多年,专...