Автор: Chloe, ChainCatcher
В сентябре 2025 года мультисигнатурный кошелек Web3-социальной платформы UXLink был разграблен, хакер похитил активы на сумму более 10 миллионов долларов за несколько часов, выпустил огромное количество токенов и обрушил рынок, что мгновенно привело к обвалу цены на более чем 70%. Однако самым абсурдным в этой катастрофе стало не само нападение, а «любительское» поведение хакера после него.
В отличие от типичных схем отмывания, этот хакер не спешил скрыться, а вместо этого вложил похищенные ETH и стейблкоины в DEX, активно торгуя на CoW Swap. Согласно данным链上-анализа Arkham, за полгода этот адрес накопил почти 625 транзакций, а бумажные убытки в какой-то момент достигли 4,8 миллиона долларов.
Восстановление технического пути этой атаки reveals необычную модель поведения хакера и суровую реальность, стоящую за ней: перед лицом этого медвежьего рынка, даже имея передовые технологии для кражи денег в链上, как только возвращаешься к рыночной торговле, все оказываются в равных условиях.
Уязвимость безопасности мультисигнатурного кошелька UXLink, убытки превысили 10 миллионов долларов
Компания blockchain-безопасности Cyvers первой обнаружила аномальную активность мультисигнатурного кошелька UXLink 22 сентября 2025 года и выпустила экстренное предупреждение. Впоследствии UXLink подтвердил, что его основной мультисигнатурный кошелек был взломан, убытки составили более 11,3 миллиона долларов.

Технический путь этой атаки был довольно ясен: хакер нацелился на уязвимость функции delegateCall мультисигнатурного кошелька, использовал её для успешного изменения логики контракта. Сначала злоумышленник удалил законные права администратора кошелька; затем вызвал функцию addOwnerWithThreshold, насильно добавив себя новым владельцем кошелька. На этом этапе механизм мультисигнатурной безопасности UXLink был полностью обойден, контроль над кошельком полностью перешел к другому лицу.
Затем последовали безумные грабежи链上-активов. Список украденных активов включал около 4 миллионов долларов USDT, 500 тысяч долларов USDC, 3,7 WBTC, 25 ETH, а также собственные токены UXLINK на сумму около 3 миллионов долларов. В то же время хакер выпустил на рынок огромное количество токенов UXLINK в сети Arbitrum, цена токена за короткое время рухнула более чем на 70%, с примерно 0,30 доллара до менее чем 0,10 доллара, рыночная капитализация испарилась более чем на 70 миллионов долларов.

Нестандартный путь: отказ от микширования и вывода, остаться в链上-торговле
Согласно стандартному сценарию криптопреступлений, дальнейшее развитие событий должно было быть таким: хакер переводит активы в Tornado Cash для анонимизации, отмывает деньги через бесчисленные промежуточные адреса и в конечном итоге завершает весь процесс отмывания и вывода. Но этот злоумышленник пошел нестандартным путем.
Примерно через 48 часов после атаки хакер обменял 1620 ETH на примерно 6,73 миллиона DAI, что должно было стать первым сигналом «распродажи», ожидаемым рынком, и многие链上-аналитики сразу же отследили это链上-поведение. Однако в течение последующих шести месяцев модель поведения этого адреса полностью отошла от хладнокровия и скрытности профессионального хакера, вместо этого начались бешеные链上-торговли.
Согласно данным链上-отслеживания Arkham, этот адрес накопил до 625 транзакций всего за шесть месяцев, активность была高度 сконцентрирована на децентрализованной торговой платформе CoW Swap. Его торговые активы频繁 переключались между WETH и DAI, частота операций远远 превышала таковую у обычных долгосрочных держателей. Поэтому его скорее можно назвать трейдером, или даже розничным инвестором, привыкшим «покупать на падении, держаться во время колебаний и выходить near себестоимости», чем хакером, укравшим миллионы.
Низкий уровень торговли: бумажные убытки一度 превышали 4 миллиона долларов, за полгода почти на месте
Согласно данным отслеживания прибылей и убытков Arkham, с октября 2025 года до начала февраля 2026 года бумажные активы адреса злоумышленника多次 показывали убытки свыше 3 миллионов долларов; в феврале убытки достигли пика в 4,8 миллиона долларов. Его торговая модель была高度 последовательна: постоянно докупать на минимумах, держаться во время волатильности и выходить только тогда, когда цена наконец возвращалась near себестоимости.

Переломный момент для этого хакера наступил лишь в конце марта. На CoW Swap он по средней цене 2150 долларов обменял 5496 ETH на примерно 11,86 миллиона DAI, эта операция принесла ему бумажную прибыль в размере около 935 тысяч долларов и позволила всему инвестиционному портфелю наконец вернуться к уровню безубыточности. Однако, одновременно持有的 позиции WBTC разъедали эту прибыль: хакер купил 203 WBTC 30 января 2026 года по средней цене 83 225 долларов, и по состоянию на недавнее время бумажные убытки составили около 2,68 миллиона долларов. Этот момент входа恰好 пришелся на пик кратковременного отскока рынка, и снова он купил на относительно высоком уровне.

Прозрачная тюрьма и долгий путь восстановления
Событие с UXLink предоставляет уникальный взгляд на историю киберпреступлений: злоумышленник находится в центре внимания, постоянно оставляя высоковидимые следы交易, позволяя глобальным链上-аналитикам полностью записать процесс его поведения.
Возможно, это произошло не из-за небрежности хакера, а из-за устаревшего понимания «безопасности». Он мог полагать, что достаточно распределить активы по нескольким адресам и работать на DEX, чтобы избежать проверки личности на CEX, чтобы сохранить анонимность. Однако скорость эволюции инструментов链上-анализа сделала такую оценку излишне оптимистичной. Такие机构, как Arkham, Lookonchain, PeckShield и SlowMist,几乎 мгновенно отслеживают каждую крупную异动, каждое движение хакера полностью раскрывается под пристальным взглядом общественности. Хотя этот хакер владеет миллионами, он словно находится в прозрачной цифровой тюрьме.
Для проекта UXLink такое положение дел является некоторым утешением, но и极大的 дилеммой. Активы хотя и не исчезли, остаются в отслеживаемом blockchain-пространстве; но в链上-мире, где отсутствует вмешательство юрисдикции, между «видеть» и «вернуть» по-прежнему лежит难以跨越的 пропасть.
Хотя UXLink быстро провел аудит нового контракта, обмен токенов и программу компенсации пользователей после инцидента, пытаясь восстановить доверие рынка, цена токена упала с пика в 3,75 доллара в декабре 2024 года до примерно 0,0044 доллара, снижение составило 99%. Для UXLink исправление уязвимостей кода, возможно, займет несколько недель, но восстановление экосистемы из руин,近乎归零, по-прежнему является долгим и трудным путем.
Перед медвежьим рынком все равны
История хакера UXLink стала缩影ом «рыночной реальности», а не просто инцидентом безопасности.
Хотя он обладал精湛ными техническими навыками, мог точно捕捉тить уязвимость delegateCall и обойти мультисигнатурную защиту, завершив тщательный сбор средств за несколько часов; однако после поступления средств он столкнулся с теми же трудностями, что и обычные розничные инвесторы: рынку все равно, откуда взялись фишки, ETH продолжал падать во время持有, BTC также оказался в ловушке после建仓.
В этом финале нет необходимости в жалости, но он полон иронии. Активы, которые злоумышленник с таким трудом украл, в конечном итоге были изношены рыночной волатильностью, и через полгода их账面овая стоимость оказалась几乎 такой же, как и при входе. Он не первый, кто понес убытки от持有 ETH на медвежьем рынке, и certainly не последний спекулянт,反噬нутый рынком при покупке WBTC на дне.







