Взлом UXLink выявил риски централизованного управления в DeFi‑проектах

cryptonews.ruPublicado a 2025-09-12Actualizado a 2025-09-24

Децентрализованная социальная платформа UXLink сообщила о взломе мультиподписного кошелька, который привел к выпуску неавторизованных токенов и падению стоимости актива на 90%. Эксперты оценивают ущерб от $11 млн до $30 млн.

UXLink заявила, что ее новый смарт-контракт прошел аудит безопасности и будет развернут в основной сети Ethereum. Проект сообщил, что в новом контракте отсутствует функция выпуска и сжигания токенов для предотвращения подобных инцидентов в будущем.

Во вторник проект подтвердил факт взлома, сообщив, что на биржи было переведено значительное количество криптовалюты. Оценки потерь от взлома разнятся: по данным Cyvers Alerts, было похищено не менее $11 млн, а Hacken оценивает эту сумму более чем в $30 млн.

Очевидно, что инцидент выявил уязвимости безопасности смарт-контрактов, которые необходимо устранить проектам. Марван Хашем, соучредитель и генеральный директор компании FearsOff, занимающейся безопасностью Web3, сообщил, что инцидент выявил риски, связанные со спешным развитием без необходимых уровней безопасности.


Источник: UXLink

Эксплоит UXLink выявляет риски «централизованного контроля»

Злоумышленники получили контроль над смарт-контрактом UXLink через взлом мультиподписного кошелька и изначально выпустили 2 млрд токенов UXLINK. Цена токена упала на 90% с $0,33 до $0,033, пока злоумышленник продолжал выпуск. По оценкам компании Hacken, было создано почти 10 трлн токенов.

Хашем сообщил, что взлом UXLink произошел из-за уязвимости вызова делегата в их мультиподписном кошельке. Это позволило хакеру запустить произвольный код и получить административный контроль над контрактом. Он добавил, что это привело к выпуску неавторизованных токенов.

«Это действительно выявляет некоторые недостатки в архитектуре UXLink, — сказал Хашем. — Мультиподписной кошелек не был должным образом защищен от атак с вызовами делегатов, слабый контроль над тем, кто может выпускать монеты, и отсутствие встроенного кода для обеспечения ограничения эмиссии».

Хашем заявил, что это показывает, насколько рискованно «сохранять слишком централизованный контроль в проектах, которые претендуют на децентрализованность».

Необходимость временных блокировок, жестко заданных ограничений и более эффективного аудита

С технической точки зрения, Хашем заявил, что взлома UXLink можно было бы избежать с помощью нескольких стандартных мер безопасности.

Сюда входило добавление временных блокировок к таким конфиденциальным действиям, как выпуск новых токенов или смена владельца контракта. «Задержка в 24–48 часов дает сообществу возможность заметить что-то необычное до того, как это произойдет», — сказал Хашем.

Второе решение включало отказ от привилегий выпуска токенов после запуска, чтобы даже инсайдеры не могли создавать их снова. Хашем заявил, что жесткое программирование ограничений эмиссии непосредственно в смарт-контрактах предотвратит риски, связанные с выпуском новых токенов.

Что касается операционной деятельности, Хашем подчеркнул важность независимых проверок и постоянной прозрачности.

«Нельзя просто проводить аудит контракта токена. Настройка мультиподписи также требует тщательного анализа», — сказал он, призвав проекты публиковать адреса кошельков и требовать участия нескольких подписантов для каждой транзакции.

Более общий урок, по словам Хашема, заключается в том, что даже широко используемые инструменты, такие как мультиподписные кошельки, не следует считать абсолютно надежными. Он также отметил первостепенное значение стремления к более децентрализованному управлению и экстренной остановке критически важных функций.

«Инцидент с UXLink подчеркивает, что поспешное развитие без надежной и постоянной безопасности может подорвать доверие сообщества. Лучше усилить защиту с самого начала», — сказал Хашем.

Lecturas Relacionadas

¡Programadores de todo el mundo le están regalando dinero a Anthropic! La empresa finalmente no puede soportarlo más

Anthropic acaba de publicar un blog revelando seis estrategias clave para que los desarrolladores ahorren costes significativos al usar Claude Code, ya que muchos están gastando innecesariamente en tokens. El costo proviene de los tokens de entrada (más baratos, procesados en paralelo) y salida (5 veces más caros, generados secuencialmente). La herramienta más poderosa es la **caché de prefijo**, que reduce el coste de releer el historial idéntico en un 90%. Sin embargo, acciones como cambiar de modelo (`/model`), ajustar el esfuerzo (`/effort`), comprimir (`/compact`) o dejar pasar el tiempo invalidan esta caché, disparando el coste. El historial de la conversación crece cuadráticamente (O(n²)) porque cada nuevo mensaje reenvía todo lo anterior. Para combatirlo, Anthropic recomienda: 1. **`/clear` al cambiar de tarea** para no arrastrar contexto irrelevante. 2. **Definir modelo y esfuerzo al inicio** y no cambiarlos. 3. **Usar `@` para adjuntar archivos** directamente, evitando búsquedas costosas. 4. **Usar flags `--quiet` en comandos ruidosos** (ej: tests) para minimizar la salida. 5. **Hacer `/compact` mientras la caché está activa** (coste reducido). 6. **Usar subagentes para tareas con mucha salida**, aislando el proceso en una ventana aparte. Dominar estas técnicas—elegir el modelo correcto, gestionar el contexto y preservar la caché—se está convirtiendo en una habilidad esencial para los desarrolladores, permitiendo hacer más con el mismo presupuesto en la era de la IA.

marsbitHace 25 min(s)

¡Programadores de todo el mundo le están regalando dinero a Anthropic! La empresa finalmente no puede soportarlo más

marsbitHace 25 min(s)

Pax Silica contra WAICO: EE.UU. quiere prohibir a Europa usar inteligencia artificial china

Estados Unidos exige a sus socios europeos y globales que abandonen las iniciativas chinas en inteligencia artificial, amenazando con expulsarlos de su alianza tecnológica Pax Silica, según un borrador filtrado del Departamento de Estado. La advertencia, dirigida a los 35 signatarios de la "Declaración sobre Oportunidades de IA" (junio 2026), establece una lealtad exclusiva y apunta claramente a China, aunque no la nombre. Esta presión obliga a los países, especialmente a los europeos que buscan autonomía estratégica, a elegir entre el ecosistema tecnológico occidental liderado por EE.UU. y las alternativas. Paralelamente, China, Rusia y otros 27 países fundaron en julio de 2026 la Organización Mundial para la Cooperación en Inteligencia Artificial (WAICO), con sede en Shanghái, presentándola como una plataforma de gobernanza global independiente. Este movimiento crea una arquitectura internacional rival, arriesgando la fragmentación del espacio tecnológico mundial en dos bloques con estándares potencialmente incompatibles. La situación marca una transición de la competencia de mercado a la confrontación geopolítica, donde la tecnología es el principal instrumento de influencia. La elección de los países entre Pax Silica y WAICO configurará la economía digital global durante décadas, priorizando la soberanía tecnológica sobre la eficiencia económica y forzando a las empresas a dividir sus cadenas de suministro según líneas políticas.

cryptonews.ruHace 2 hora(s)

Pax Silica contra WAICO: EE.UU. quiere prohibir a Europa usar inteligencia artificial china

cryptonews.ruHace 2 hora(s)

Trading

Spot
活动图片