来源:互联网 更新时间:2026-07-28 15:22
9月23日,UXLINK遭遇了一次因多签钱&包私钥泄露导致的攻击——攻击者通过增发代币并抛售,获利超过1130万美元。Beosin安全团队对事件进行了完整的漏洞分析及资金追踪,以下是复盘梳理。
这次问题的根源并不复杂:UXLINK项目合约的私钥泄露后,攻击者地址被添加为合约的多签账户,而原有的其他多签账户被移除,合约签名阈值被重置为1。换句话说,只需要攻击者自己签名就能执行合约操作——相当于获得了对合约的完全控制权。随后,攻击者开始批量增发UXLINK代币并卖出变钱。

攻击者一共进行了5次增发,三个收取代币地址(0xeff9cefdedb2a34b9e9e371bda0bf8db8b7eb9a7、0x2ef43c1d0c88c071d242b6c2d0430e1751607b87、0x78786a967ee948aea1ccd3150f973cf07d9864f3)负责将UXLINK代币通过兑币、中转和跨链操作兑换为ETH和DAI,最终沉淀在以太坊链地址上。
以下是Beosin安全团队对主要资金流向的拆解:
黑客地址:0x6385eb73fae34bf90ed4c3d4c8afbc957ff4121c
被盗地址:0xCe82784d2E6C838c9b390A14a79B70d644F615EB
盗取金额:约904,401 USDT
得手后,黑客将904,401 USDT兑换成215.71 ETH,然后通过跨链操作转移至以太坊地址0x6385eb73fae34bf90ed4c3d4c8afbc957ff4121c上。

黑客地址:0x6385eb73fae34bf90ed4c3d4c8afbc957ff4121c
被盗地址:0x4457d81a97ab6074468da95f4c0c452924267da5、0x8676d208484899f5448ad6e8b19792d21e5dc14f、0x561f7ced7e85c597ad712db4d73e796a4f767654
盗取资金:25.27 ETH、5,564,402.99 USDT、3.7 WBTC、50万USDC
随后,黑客将5,564,402.99 USDT和50万USDC兑换成6,068,370.29 DAI,将所有资金归集到地址0xac77b44a5f3acc54e3844a609fffd64f182ef931。截至分析时,该地址余额为:240.99 ETH、6,068,370.29 DAI、3.7 WBTC。


根据Beosin Trace的分析结果,所有被盗资金目前仍然存放在攻击者的多个地址中,并未转移或混币。Beosin Trace已将相关地址全部加入黑名单并持续监控。以下是攻击者相关地址的当前余额情况:

腾讯ima怎么把微信内容一键导入知识库?
腾讯ima怎么创建共享知识库?
Celestia价格预测2026-2032:TIA币能否引领山寨币上涨行情?历史价格回顾
新浪互联网热点小时报丨2026年07月26日16时_今日实时互联网热点速递
比特币(BTC)核心周期指标复刻历史走势 价格或跌破5.8万美元关键支撑位
比特币 2025 年价格预测:BTC 的未来走势
新浪机器学习热点小时报丨2026年07月25日18时_今日实时机器学习热点速递
WorkBuddy微信版怎么获得积分?
新浪人工智能热点小时报丨2026年07月30日18时_今日实时人工智能热点速递
短剧《史上最强洪荒修为》剧情介绍
海尔消毒柜自动消毒如何中止
5000元起的鼠标哪个最值得入手?
男生高性价比充电头?
博世壁挂炉关闭暖气怎么操作
腾讯ima知识库怎么分类管理?
车载冰箱重置到出厂设置几步?
Windy卫星云图怎么看?云层变化识别技巧
5000-6000元鼠标有什么推荐?
管线机怎么接云米净水器
笔记本移动电源推荐哪款?
手机号码测吉凶
本站所有软件,都由网友上传,如有侵犯你的版权,请发邮件haolingcc@hotmail.com 联系删除。 版权所有 Copyright@2012-2013 haoling.cc