UXLINK被盗约1130万美元技术分析
事件描述
9月23日,UXLINK项目多签名钱包私钥泄漏,导致约1130万美元资产的加密货币被盗取,并已被分散转移至多个中心化(CEX)和去中心化(DEX)交易所。在被攻击的第一时间,我们与UXLINK一起调查分析这起攻击以及监控了资金流动。UXLINK紧急联系各大交易所请求冻结可疑资金,已向警方及相关机构报案以寻求法律支持和资产追回,黑客的大部分资产已被各大交易所标记冻结,从而最大程度地降低了社区面临的进一步风险。项目方承诺将对社区保持透明,ExVul也将持续分析跟进事件进展。
(https://x.com/UXLINKofficial/status/1970181382107476362)
最新进展
在黑客资金流转过程中,流入交易所的资金已被冻结。通过初步链上追踪发现,此前盗取UXLINK资产的黑客,疑似遭遇Inferno Drainer钓鱼攻击。经核实,其非法获取的约5.42亿枚$UXLINK代币已被“授权钓鱼”手法窃取。
黑客被钓鱼交易: https://arbiscan.io/tx/0xa70674ccc9caa17d6efaf3f6fcbd5dec40011744c18a1057f391a822f11986ee
未经授权的1B $UXLINK铸币: https://arbiscan.io/tx/0x2466caf408248d1b6fc6fd9d7ec8eb8d8e70cab52dacff1f94b056c10f253bc2
攻击分析
-
此前合约因多签Owner存在恶意操作或私钥泄露问题,致使恶意地址被添加为多签账户,同时合约的签名阈值(threshold)被重置为1,即只需单一账户签名即可执行合约操作。黑客设置了新的Owner地址为0x2EF43c1D0c88C071d242B6c2D0430e1751607B87。
(https://arbiscan.io/tx/0x8504a830e7a7a1ca0308a71130efdebddd78b90a1dcc8a64d7c1d86261754689)
-
攻击者首先调用Gnosis Safe Proxy合约中的execTransaction函数。该函数成为恶意移除多签成员的入口,后续所有恶意操作均在此次交易的内部被执行。
(https://arbiscan.io/address/0x7715200141cfd94570bc9d97260ec974ee747972#code)
-
在调用execTransaction时,攻击者在其data参数中指定了一个恶意操作:通过delegatecall方式调用Safe: Multi Send Call Only 1.3.0实现合约。
(https://arbiscan.io/address/0x40a2accbd92bca938b02010e17a5b8929b49130d)
-
在Safe: Multi Send Call Only 1.3.0的multiSend函数中,执行流回调至Gnosis Safe Proxy合约的removeOwner。具体过程为:攻击者先通过对代理合约执行的delegatecall调用了MultiSend实现合约,使其在代理合约的上下文中运行 multiSend;随后,multiSend根据攻击者构造的参数,以call方式回调Gnosis Safe Proxy合约自身并触发removeOwner函数,从而移除既有的Owner地址。
(https://arbiscan.io/address/0x40a2accbd92bca938b02010e17a5b8929b49130d#code)
-
调用能够成功的核心在于满足条件msg.sender == address(this)。在removeOwner函数中,为了防止外部直接调用,合约设置了authorized验证,其内部逻辑通常要求调用者必须是合约自身 (msg.sender == address(this))。因此,只有当合约内部流程回调自身时,removeOwner才会被成功执行。
-
黑客通过上述手法逐一删除多签中的其他Owner,破坏多签机制并最终接管合约。
-
至此,攻击者通过不断重复上述步骤,导致原有的多签安全机制彻底失效。此时,仅凭单一恶意Owner的签名即可通过多签验证,从而实现对合约的完全控制。
(https://arbiscan.io/txs?a=0x2ef43c1d0c88c071d242b6c2d0430e1751607b87&p=2)
总结
由于多签Owner存在恶意操作或私钥泄露,攻击者将恶意地址添加为多签成员,并将Gnosis Safe Proxy的签名阈值(threshold)设置为1,致使原有的多签安全设计彻底失效。此后,单一恶意Owner即可通过多签验证。攻击者继而逐步移除合约中的其他Owner,最终实现对合约的完全控制,并进一步转移合约资产,在链上恶意铸造$UXLINK代币。
本次攻击事件凸显了多签管理在区块链安全中的关键作用。尽管该项目采用了Safe多签机制并配置了多个多签账户,但由于管理方式存在缺陷,最终使多签设计形同虚设。ExVul团队建议,项目方在多签管理上应尽量实现分散化,例如由不同成员分别保管私钥,并采取多样化的私钥存储方式,从而确保多签机制真正发挥应有的安全防护效果。
附录
以下为ExVul团队链上追踪到的疑似黑客地址:
1.资讯内容不构成投资建议,投资者应独立决策并自行承担风险
2.本文版权归属原作所有,仅代表作者本人观点,不代表本站的观点或立场
您可能感兴趣
-
史诗级换手和抛售规模,市场还将迎来进一步回撤?
原文标题:From Rally to Correction 原文作者:Chris Beamish、 Antoine Colpaert、 CryptoVizArt,Glassnode 原文编译:Aidi
-
灰度 Q3 研报:3.5 万亿美元市值新高度,比特币让位“山寨季”
原文作者:Grayscale 原文编译:深潮 TechFlow2025 年第三季度,加密市场六大板块价格回报均呈正增长,但基本面变化表现不一。加密板块(Crypto Sectors)是我们与指数提供商
-
Flying Tulip 宣布融资 2 亿美元,将以同等估值开启 $FT 公开销售并提供链上赎回权
Flying Tulip 是一个链上金融市场,在资本高效的跨保证金系统中统一现货、衍生品、信贷与风险转移。平台面向透明的风险管理与长期可持续性而构建。全栈链上交易所 Flying Tulip 今日宣布
-
一文读懂 LBank 1 亿美元赠金全攻略
当世界杯冠军精神遇上加密创新,LBank 1 亿美元增强版赠金,是一场极具诚意的合约福利共享之旅。近日,为庆祝成为阿根廷国家队区域赞助商,LBank重磅推出总价值达1亿美元的增强版赠金福利($100M
-
从绿茵到链上:LBank 携手阿根廷国家队,豪掷1亿美元赠金,开启加密新赛季!
当 LBank 的 Logo 出现在绿茵之上,去中心化理念也随比赛画面被带入全球球迷视野。9月26日,LBank 与阿根廷足球协会共同宣布 LBank 成为阿根廷国家队的区域赞助商,合作期横跨 202
-
大仙说币:9.26 联准会政策不明,比特币深夜失守 109000 关口
美国时间9月25日深夜,华尔街股市与加密货币市场同时急跌,显示出政策不明、估值压力与高杠杆交织下的多重风险。标普500连三跌,比特币失守109000美元并最低触及108631美元,24小时跌幅4.23
-
大仙说币:9.25 加密市场卖压重现,比特币关键支撑岌岌可危
在经历近一周的震荡后,加密货币市场在周四午间亚盘时段再次出现跌势,比特币在接近中午时分跌破112000美元,截止撰稿时间报价为111838美元;以太坊则一度跌破4000美元关口,截止撰稿时间有所回弹报
- 成交量排行
- 币种热搜榜
