Bitget App
Aqlliroq savdo qiling
Kripto sotib olishBozorlarSavdoFyuchersEarnWeb3KvadratKo'proq
Savdo
Spot
Kriptoni osongina xarid qiling va soting
Marja
Sarmoyangiz va mablag'lar samaradorligini oshiring
Onchain
Onchain savdolar osonlashdi
Konvertatsiya va blokli savdo
Kriptovalyutani bir marta bosish va to'lovlarsiz konvertatsiyalash
Ko'rib chiqish
Launchhub
Oldinroq ustunlikka erishing va g'alaba qozonishni boshlang
Nusxalash
Bir marta bosish bilan elita treyderni nusxalang
Bots
Oddiy, tezkor va ishonchli AI savdo boti
Savdo
USDT-M Fyuchers
Fyucherslar USDTda hisob-kitob qilindi
USDC-M Fyuchers
Fyucherslar USDCda hisob-kitob qilindi
Coin-M Fyuchers
Fyuchers kriptovalyutalarda hisob-kitob qilindi
Ko'rib chiqish
Fyuchers bo'yicha qo'llanma
Fyuchers savdosida boshlang'ichdan kengaytirilgangacha sayohat
Fyuchers aksiyalari
Saxiy mukofotlar kutmoqda
Bitget Earn
Aktivlaringizni ko'paytirish uchun turli xil mahsulotlar
Simple Earn
Nol xavf bilan moslashuvchan daromad olish uchun istalgan vaqtda depozit qo'ying va yechib oling
On-chain Earn
Asosiy qarzni xavf ostiga qo'ymasdan har kuni daromad oling
Strukturaviy Earn
Bozordagi o'zgarishlarni boshqarish uchun kuchli moliyaviy innovatsiyalar
VIP va kapital boshqaruvi
Kapital boshqaruvini boshqarish uchun premium xizmatlar
Kreditlar
Yuqori fond kafolati bilan moslashuvchan qarz olish
UXLINK o‘g‘irlanishi taxminan 11.3 million dollar texnik tahlili

UXLINK o‘g‘irlanishi taxminan 11.3 million dollar texnik tahlili

BlockBeatsBlockBeats2025/09/24 07:46
Asl nusxasini ko'rsatish
tomonidan:BlockBeats

Hujumchi bir qator harakatlar orqali, jumladan Gnosis Safe Proxy shartnomasining execTransaction funksiyasini va MultiSend shartnomasini chaqirish orqali, bosqichma-bosqich boshqa egalarini olib tashladi, yakunda esa shartnomani egallab, UXLINK tokenini yovuz niyat bilan chiqarib oldi.

Asl sarlavha: "UXLINK o‘g‘irlanishi bo‘yicha taxminan 11.3 million dollar texnik tahlil"
Asl manba: ExVul Security


Hodisa tavsifi


23-sentabr kuni, UXLINK loyihasining ko‘p imzoli hamyonining maxfiy kaliti oshkor bo‘lishi natijasida taxminan 11.3 million dollar qiymatidagi kripto-aktivlar o‘g‘irlandi va ular bir nechta markazlashtirilgan (CEX) hamda markazlashmagan (DEX) birjalarga tarqatib yuborildi. Hujum sodir bo‘lgan zahoti, biz UXLINK bilan birga ushbu hujumni tergov qilish va mablag‘lar harakatini monitoring qilish ishlarini boshladik. UXLINK tezda yirik birjalar bilan bog‘lanib, shubhali mablag‘larni muzlatib qo‘yishni so‘radi, huquq-tartibot organlari va tegishli idoralarga murojaat qilib, huquqiy yordam va aktivlarni qaytarib olish uchun ariza berdi. Hakerning asosiy aktivlari yirik birjalar tomonidan belgilab, muzlatib qo‘yildi va shu orqali jamiyat uchun keyingi xavflar maksimal darajada kamaytirildi. Loyiha jamoasi jamiyat oldida ochiqlikni saqlashga va’da berdi, ExVul esa voqea rivojini tahlil qilish va monitoring qilishni davom ettiradi.


UXLINK o‘g‘irlanishi taxminan 11.3 million dollar texnik tahlili image 0

()


So‘nggi yangiliklar


Haker mablag‘lari harakati davomida, birjalarga kirgan mablag‘lar muzlatib qo‘yildi. Dastlabki blokcheyn kuzatuvlari orqali aniqlanishicha, ilgari UXLINK aktivlarini o‘g‘irlagan haker, ehtimol Inferno
Drainer fishing hujumiga duch kelgan. Tekshiruv natijasida, u noqonuniy olgan taxminan 542 million dona $UXLINK tokeni "avtorizatsiya fishing" usuli bilan o‘g‘irlangani tasdiqlandi.





UXLINK o‘g‘irlanishi taxminan 11.3 million dollar texnik tahlili image 1


Hujum tahlili


1. Ilgari shartnoma ko‘p imzoli Owner tomonidan yovuz niyatli harakatlar yoki maxfiy kalit oshkor bo‘lishi sababli, yovuz manzil ko‘p imzoli hisob sifatida qo‘shilgan, shuningdek, shartnomaning imzo chegarasi (threshold) 1 ga o‘zgartirilgan, ya’ni shartnoma harakatini bajarish uchun faqat bitta hisob imzosi yetarli bo‘lgan. Haker yangi Owner manzilini 0x2EF43c1D0c88C071d242B6c2D0430e1751607B87 sifatida o‘rnatgan.

UXLINK o‘g‘irlanishi taxminan 11.3 million dollar texnik tahlili image 2

()


2. Hujumchi avval Gnosis Safe Proxy shartnomasidagi execTransaction funksiyasini chaqirgan. Ushbu funksiya yovuz ko‘p imzoli a’zoni olib tashlash uchun kirish nuqtasiga aylangan va keyingi barcha yovuz harakatlar ushbu tranzaksiyaning ichida bajarilgan.

UXLINK o‘g‘irlanishi taxminan 11.3 million dollar texnik tahlili image 3

()


3. execTransaction chaqirilganda, hujumchi uning data parametrida yovuz harakatni belgilagan: delegatecall orqali Safe: Multi Send Call
Only 1.3.0 implementatsiya shartnomasini chaqirish.

UXLINK o‘g‘irlanishi taxminan 11.3 million dollar texnik tahlili image 4


UXLINK o‘g‘irlanishi taxminan 11.3 million dollar texnik tahlili image 5

()


4. Safe: Multi Send Call Only 1.3.0 dagi multiSend funksiyasida, bajarilish oqimi Gnosis Safe Proxy shartnomasining removeOwner funksiyasiga qaytariladi. Aniq jarayon quyidagicha: hujumchi avval proksi shartnomada delegatecall orqali MultiSend implementatsiya shartnomasini chaqiradi va uni proksi shartnoma kontekstida multiSend funksiyasini bajarishga majbur qiladi; so‘ng, multiSend hujumchi tuzgan parametrlar asosida call orqali Gnosis Safe Proxy shartnomasiga qaytib, removeOwner funksiyasini ishga tushiradi va mavjud Owner manzilini olib tashlaydi.

UXLINK o‘g‘irlanishi taxminan 11.3 million dollar texnik tahlili image 6


UXLINK o‘g‘irlanishi taxminan 11.3 million dollar texnik tahlili image 7


UXLINK o‘g‘irlanishi taxminan 11.3 million dollar texnik tahlili image 8

()


5. Chaqiruv muvaffaqiyatli bo‘lishining asosiysi shart msg.sender== address(this) bajarilishidadir. removeOwner funksiyasida, tashqi chaqiruvlarni oldini olish uchun, shartnomada authorized tekshiruvi o‘rnatilgan bo‘lib, ichki mantiq odatda chaqiruvchi shartnomaning o‘zi bo‘lishini talab qiladi (msg.sender == address(this)). Shu sababli, faqat shartnoma ichki jarayonida o‘ziga qayta chaqirilganda, removeOwner muvaffaqiyatli bajariladi.

UXLINK o‘g‘irlanishi taxminan 11.3 million dollar texnik tahlili image 9


UXLINK o‘g‘irlanishi taxminan 11.3 million dollar texnik tahlili image 10


6. Haker yuqoridagi usul orqali ko‘p imzoli hisobdagi boshqa Ownerlarni birma-bir olib tashlab, ko‘p imzoli mexanizmini buzdi va oxir-oqibat shartnomani to‘liq egalladi.

UXLINK o‘g‘irlanishi taxminan 11.3 million dollar texnik tahlili image 11


7. Shu tariqa, hujumchi yuqoridagi bosqichlarni takrorlash orqali asl ko‘p imzoli xavfsizlik mexanizmini butunlay ishdan chiqardi. Endi faqat bitta yovuz Owner imzosi bilan ko‘p imzoli tasdiqlashdan o‘tish va shartnomani to‘liq boshqarish mumkin bo‘ldi.

UXLINK o‘g‘irlanishi taxminan 11.3 million dollar texnik tahlili image 12

()


Xulosa


Ko‘p imzoli Owner tomonidan yovuz harakat yoki maxfiy kalit oshkor bo‘lishi sababli, hujumchi yovuz manzilni ko‘p imzoli a’zo sifatida qo‘shdi va Gnosis Safe Proxy imzo chegarasini (threshold) 1 ga o‘rnatdi, natijada asl ko‘p imzoli xavfsizlik dizayni butunlay ishdan chiqdi. Shundan so‘ng, faqat bitta yovuz Owner orqali ko‘p imzoli tasdiqlashdan o‘tish mumkin bo‘ldi. Hujumchi keyinchalik shartnomadagi boshqa Ownerlarni bosqichma-bosqich olib tashlab, shartnomani to‘liq egalladi va aktivlarni ko‘chirdi, blokcheynda yovuz niyatda $UXLINK tokenlarini chiqarishni amalga oshirdi.


Ushbu hujum hodisasi blokcheyn xavfsizligida ko‘p imzoli boshqaruvning muhimligini yana bir bor ko‘rsatdi. Garchi loyiha Safe ko‘p imzoli mexanizmini va bir nechta ko‘p imzoli hisoblarni ishlatgan bo‘lsa-da, boshqaruvdagi kamchiliklar sababli ko‘p imzoli dizayn amalda samarasiz bo‘lib qoldi. ExVul jamoasi loyiha jamoalariga ko‘p imzoli boshqaruvda imkon qadar markazsizlashtirishni, masalan, har bir a’zo maxfiy kalitni alohida saqlashini va maxfiy kalitlarni turli usullarda saqlashni tavsiya qiladi, shunda ko‘p imzoli mexanizm haqiqiy xavfsizlik himoyasini ta’minlay oladi.


Ilova


Quyida ExVul jamoasi blokcheynda kuzatgan ehtimoliy haker manzillari keltirilgan:


UXLINK o‘g‘irlanishi taxminan 11.3 million dollar texnik tahlili image 13


UXLINK o‘g‘irlanishi taxminan 11.3 million dollar texnik tahlili image 14


UXLINK o‘g‘irlanishi taxminan 11.3 million dollar texnik tahlili image 15


0

Mas'uliyatni rad etish: Ushbu maqolaning mazmuni faqat muallifning fikrini aks ettiradi va platformani hech qanday sifatda ifodalamaydi. Ushbu maqola investitsiya qarorlarini qabul qilish uchun ma'lumotnoma sifatida xizmat qilish uchun mo'ljallanmagan.

PoolX: Aktivlarni kiriting va yangi tokenlar oling.
APR 12% gacha. Yangi tokenlar airdropi.
Qulflash!

Sizga ham yoqishi mumkin

Foiz stavkalari pasayganidan keyingi katta teskari harakat, kripto bozoridagi bull market tugadimi|Trader kuzatuvi

Foiz stavkalari pasaytirilganidan bir hafta o‘tib, Powell yana nutq so‘zladi. Bozorlarning keyingi harakati qanday bo‘ladi?

BlockBeats2025/09/24 07:47
Foiz stavkalari pasayganidan keyingi katta teskari harakat, kripto bozoridagi bull market tugadimi|Trader kuzatuvi

Powellning so‘nggi signali: Federal Reserve inflyatsiya va bandlik bosimi ostida neytral pozitsiyaga o‘tdi

Powell shuni tan oldiki, hozirgi foiz stavkalari hali ham biroz cheklovchi, lekin bu bizga iqtisodiy rivojlanish ehtimollariga yaxshiroq moslashish imkonini beradi.

BlockBeats2025/09/24 07:45
Powellning so‘nggi signali: Federal Reserve inflyatsiya va bandlik bosimi ostida neytral pozitsiyaga o‘tdi