Взлом UXLink выявил риски централизованного управления в DeFi‑проектах

cryptonews.ru发布于2025-09-12更新于2025-09-24

Децентрализованная социальная платформа UXLink сообщила о взломе мультиподписного кошелька, который привел к выпуску неавторизованных токенов и падению стоимости актива на 90%. Эксперты оценивают ущерб от $11 млн до $30 млн.

UXLink заявила, что ее новый смарт-контракт прошел аудит безопасности и будет развернут в основной сети Ethereum. Проект сообщил, что в новом контракте отсутствует функция выпуска и сжигания токенов для предотвращения подобных инцидентов в будущем.

Во вторник проект подтвердил факт взлома, сообщив, что на биржи было переведено значительное количество криптовалюты. Оценки потерь от взлома разнятся: по данным Cyvers Alerts, было похищено не менее $11 млн, а Hacken оценивает эту сумму более чем в $30 млн.

Очевидно, что инцидент выявил уязвимости безопасности смарт-контрактов, которые необходимо устранить проектам. Марван Хашем, соучредитель и генеральный директор компании FearsOff, занимающейся безопасностью Web3, сообщил, что инцидент выявил риски, связанные со спешным развитием без необходимых уровней безопасности.


Источник: UXLink

Эксплоит UXLink выявляет риски «централизованного контроля»

Злоумышленники получили контроль над смарт-контрактом UXLink через взлом мультиподписного кошелька и изначально выпустили 2 млрд токенов UXLINK. Цена токена упала на 90% с $0,33 до $0,033, пока злоумышленник продолжал выпуск. По оценкам компании Hacken, было создано почти 10 трлн токенов.

Хашем сообщил, что взлом UXLink произошел из-за уязвимости вызова делегата в их мультиподписном кошельке. Это позволило хакеру запустить произвольный код и получить административный контроль над контрактом. Он добавил, что это привело к выпуску неавторизованных токенов.

«Это действительно выявляет некоторые недостатки в архитектуре UXLink, — сказал Хашем. — Мультиподписной кошелек не был должным образом защищен от атак с вызовами делегатов, слабый контроль над тем, кто может выпускать монеты, и отсутствие встроенного кода для обеспечения ограничения эмиссии».

Хашем заявил, что это показывает, насколько рискованно «сохранять слишком централизованный контроль в проектах, которые претендуют на децентрализованность».

Необходимость временных блокировок, жестко заданных ограничений и более эффективного аудита

С технической точки зрения, Хашем заявил, что взлома UXLink можно было бы избежать с помощью нескольких стандартных мер безопасности.

Сюда входило добавление временных блокировок к таким конфиденциальным действиям, как выпуск новых токенов или смена владельца контракта. «Задержка в 24–48 часов дает сообществу возможность заметить что-то необычное до того, как это произойдет», — сказал Хашем.

Второе решение включало отказ от привилегий выпуска токенов после запуска, чтобы даже инсайдеры не могли создавать их снова. Хашем заявил, что жесткое программирование ограничений эмиссии непосредственно в смарт-контрактах предотвратит риски, связанные с выпуском новых токенов.

Что касается операционной деятельности, Хашем подчеркнул важность независимых проверок и постоянной прозрачности.

«Нельзя просто проводить аудит контракта токена. Настройка мультиподписи также требует тщательного анализа», — сказал он, призвав проекты публиковать адреса кошельков и требовать участия нескольких подписантов для каждой транзакции.

Более общий урок, по словам Хашема, заключается в том, что даже широко используемые инструменты, такие как мультиподписные кошельки, не следует считать абсолютно надежными. Он также отметил первостепенное значение стремления к более децентрализованному управлению и экстренной остановке критически важных функций.

«Инцидент с UXLink подчеркивает, что поспешное развитие без надежной и постоянной безопасности может подорвать доверие сообщества. Лучше усилить защиту с самого начала», — сказал Хашем.

你可能也喜欢

全球程序员都在给Anthropic白送钱!官方终于看不下去了

Anthropic官方发布博客,针对开发者使用Claude Code时可能产生的不必要高额费用,总结了六条核心省钱建议: 1. 任务完成后及时使用 `/clear` 清理对话,避免无关历史占用上下文。 2. 对话开始时固定好模型和推理强度,中途切换会导致提示缓存失效,需全价重新计算历史。 3. 使用 `@` 引用文件,而非手动输入路径,可避免Claude进行工具调用和试探性读取,减少上下文累积。 4. 为输出冗长的命令(如运行测试)添加静默参数,减少输出内容对上下文的占用。 5. 在会话缓存仍有效时(如休息前)进行 `/compact` 压缩对话,成本仅为十分之一。 6. 将产生大量输出的任务交由子Agent处理,其独立上下文不会污染主对话。 文章解释了费用产生的机制:输入token(预填充)成本较低,输出token(解码)成本约为其5倍。模型(Opus/Sonnet/Haiku)和推理强度直接影响单价和token数量。 **提示缓存是关键的省钱杠杆**:若请求前缀与之前完全相同,服务器可加载缓存结果,读取成本仅为正常输入价的10%。但切换模型、改变推理强度、执行压缩、缓存过期等操作都会导致缓存失效。 此外,对话历史会因不断追加文件内容和命令输出而“变胖”,导致后续每轮对话成本呈接近平方级(O(n²))增长。除了上述建议,还可使用 `/rewind` 回退无效轮次以保住前面缓存。 文章指出,管理token开销正成为AI时代开发者的新技能,关系到使用效率和成本控制。Anthropic自身大量使用AI编写代码,精细的成本管理至关重要。

marsbit29分钟前

全球程序员都在给Anthropic白送钱!官方终于看不下去了

marsbit29分钟前

交易

现货
活动图片