UXLINK пытается сдержать хак на $11,3 млн: проект обратился в полицию

«Когда админ-ключ теряется, это не просто ошибка. Это отказ от самой сути децентрализации.»
— Виталик Бутерин, сооснователь Ethereum

В сентябре 2025 года Web3-социальная платформа UXLINK, насчитывающая более 55 миллионов зарегистрированных пользователей, стала жертвой масштабной кибератаки, в результате которой было похищено около $11,3 миллиона в криптоактивах. Атакующие получили контроль над административным кошельком протокола, перехватили права управления и начали массовый вывод средств через сети Ethereum и Arbitrum.

Сразу после обнаружения аномалий команда UXLINK начала экстренные меры по сдерживанию ущерба: она связалась с централизованными биржами (CEX) для заморозки подозрительных депозитов и инициировала официальное расследование с привлечением правоохранительных органов. Как сообщила компания, инцидент уже был официально задокументирован и передан в полицию для дальнейших действий.

Как отметил Чарльз Гильем из Ledger: «Самый слабый элемент в любой системе — это точка, где один человек может всё изменить.»

🔍 Что такое UXLINK: когда социальные сети становятся частью Web3

UXLINK — это токенизированная социальная платформа, которая объединяет функции Twitter/X, Telegram и Facebook с возможностями Web3. Пользователи могут создавать контент, взаимодействовать друг с другом и зарабатывать токены UXLINK за активность, участие в голосованиях и развитие сообществ.

Платформа, базирующаяся в Токио, за три года своего существования добилась впечатляющего роста:

  • Более 55 миллионов пользователей по всему миру.
  • Присутствие в более чем 100 странах.
  • Интеграция с DeFi-протоколами для стейкинга и вознаграждений.
  • Акцент на регулируемость и соответствие стандартам (KYC/AML).

До инцидента UXLINK демонстрировала уверенное развитие, недавно отметив третью годовщину и заявив о своих планах на глобальную экспансию. Однако хак нанёс серьёзный удар по её репутации как «устойчивого и безопасного» провайдера инфраструктуры.

⚡ Как произошла атака: захват admin-роли через delegateCall

По данным аналитической компании Cyvers, которая первой обнаружила подозрительные транзакции, злоумышленник использовал сложную технику для получения полного контроля над протоколом.

Ключевой механизм атаки:

  1. Злоумышленник нашёл способ вызвать функцию “delegateCall” в смарт-контракте UXLINK. Эта функция позволяет одному контракту выполнить код другого, что крайне опасно при неправильной реализации.
  2. Через delegateCall он получил доступ к функциям управления, включая изменение ролей и прав доступа.
  3. Он аннулировал роль администратора у текущего владельца и назначил новую учётную запись с полными правами.
  4. После получения контроля начался массовый вывод активов: ETH, WBTC, USDC и собственные токены UXLINK.
  5. Средства были быстро перемещены через кросс-чейн мосты и частично обменены на другие активы, что затрудняет их отслеживание.

Всего было похищено около $11,3 млн, из которых:

  • $4,5 млн — стейблкоины, BTC и ETH.
  • ~$3 млн — в токенах UXLINK (часть ещё не была продана).

Как сказал представитель Cyvers: «Это была не грубая сила, а хирургическая операция. Хакер знал, куда нужно нажать.»

🛑 Реакция команды: попытка минимизировать ущерб

Команда UXLINK отреагировала относительно быстро, но уже после того, как средства были выведены.

🚨 Срочное уведомление пользователям

Менее чем через час после сигнала от Cyvers, UXLINK опубликовало «срочное уведомление о безопасности», подтвердив факт компрометации и заявив, что «значительная сумма криптовалюты была незаконно переведена».

🤝 Координация с биржами

Команда начала работу с крупными CEX (Binance, Coinbase, Kraken) и DEX для:

  • Заморозки подозрительных депозитов.
  • Отслеживания движения средств.
  • Предотвращения дальнейшей ликвидации токенов UXLINK.

⚖️ Обращение в правоохранительные органы

Проект сообщил, что уже подал заявление в полицию и соответствующие регуляторные органы. Это важный шаг, поскольку юридическое давление может помочь в заморозке активов и выявлении злоумышленников.

🛡️ Оценка последствий и восстановление

Команда заявила, что работает над полным анализом уязвимости, чтобы предотвратить повторение инцидента. Также рассматриваются вопросы частичного возмещения пострадавшим сторонам.

Как заявила команда UXLINK: «Мы сделаем всё возможное, чтобы защитить интересы наших пользователей и восстановить доверие к платформе.»

⚠️ Почему это произошло: причины и уязвимости

Хотя официальный постмортем ещё не опубликован, эксперты уже выделяют несколько вероятных причин.

🔐 Зависимость от одного админ-ключа

Несмотря на декларируемую децентрализацию, ключевые функции протокола зависели от одного адреса. Это классический пример «децентрализационного театра» — когда внешние признаки децентрализации скрывают централизованную точку отказа.

⚙️ Уязвимость в делегировании вызовов (delegateCall)

Функция `delegateCall` считается одной из самых опасных в Solidity. Она должна использоваться с крайней осторожностью и только в хорошо изолированных модулях. Её наличие в управляемом контракте — большой риск.

🧪 Недостаточное тестирование

Неясно, прошёл ли контракт полноценный аудит у таких компаний, как PeckShield или CertiK. Отсутствие независимого анализа увеличивает вероятность пропуска критических уязвимостей.

🌐 Использование .env файлов и секретов в коде

Как отмечал Хакан Унал из Cyvers, многие разработчики до сих пор хранят приватные ключи и API-ключи в файлах `.env`, которые могут быть случайно загружены в GitHub.

Как сказал Скотт Дьюк Коминерс из a16z: «Лучший смарт-контракт бесполезен, если его запускает человек с плохими практиками.»

📉 Последствия атаки: удар по репутации и доверию

Инцидент имел немедленные и серьёзные последствия для платформы.

📉 Падение доверия

Пользователи и инвесторы столкнулись с противоречием: UXLINK позиционировала себя как безопасная и зрелая платформа, но хак показал обратное. Особенно болезненно это для проекта, который делал акцент на регулируемость.

💸 Риск ценовой распродажи

На момент атаки значительная часть похищенных токенов UXLINK оставалась непроданной. Если хакер решит их сбросить, это может вызвать резкое падение цены.

⚖️ Юридические иски

Подобные инциденты часто заканчиваются коллективными исками от пострадавших инвесторов. Пример — ситуация с платформой Lykke, которая была вынуждена закрыться после кражи $22,8 млн, приписанной группе Lazarus.

📉 Замедление роста

Новые пользователи будут думать дважды, прежде чем присоединиться к платформе, чья безопасность уже была скомпрометирована.

Как отметил Эллисон Пирсон из Europol: «Один инцидент может стоить вам десятилетнего доверия.»

🛡️ Как защититься: уроки для всех Web3-проектов

Случай с UXLINK должен стать обязательным учебным материалом для всех, кто строит в Web3.

⚖️ Переход к DAO и децентрализованному управлению

Ключевые решения должны приниматься сообществом, а не одним лицом. Мультиподпись (multisig) с участием нескольких доверенных сторон снижает риски.

🔐 Безопасное управление ролями

Используйте проверенные паттерны вроде OpenZeppelin’s AccessControl. Избегайте использования `delegateCall` в критических контрактах.

🔧 Регулярные аудиты и bug bounty программы

Привлекайте независимые фирмы для проверки кода. Предлагайте награды за обнаружение уязвимостей.

📱 Обучение разработчиков

Команды должны понимать риски хранения секретов, использования опасных функций и работы с внешними контрактами.

👁️ Постоянный мониторинг

Установите системы оповещения (например, от Chainabuse, Tenderly), которые сразу сигнализируют о подозрительных действиях.

Как сказал Паоло Ардоино из Tether: «Безопасность — это не продукт. Это культура, которую нужно внедрять каждый день.»

🌐 Сравнение с другими инцидентами: где стоит UXLINK?

Хак на $11,3 млн — серьёзный, но не уникальный случай. Вот как он соотносится с другими:

Проект Сумма убытков Причина Результат
UXLINK $11,3 млн Захват admin-роли через delegateCall Работа с полицией, заморозка активов
Kinto $1,9 млн Неаудированный код Закрытие проекта
Nemo Protocol $2,6 млн Проигнорированная уязвимость Патч, план компенсации
Lykke $22,8 млн Атака Lazarus Group Закрытие, судебные иски

Как видно, даже успешные проекты с хорошей репутацией остаются уязвимыми к базовым ошибкам управления.

✅ Будущее UXLINK: шанс на восстановление

Успех восстановления будет зависеть от нескольких факторов.

🔍 Прозрачность расследования

Команда должна опубликовать детальный постмортем, включая корневую причину, ответственных лиц и шаги по исправлению.

💸 Возмещение убытков

Частичное или полное возмещение потерянных средств (через казначейство, страхование или выпуск новых токенов) может вернуть доверие.

🛡️ Полная реорганизация безопасности

Переход на multisig, децентрализацию управления, внедрение автономных систем.

📢 Коммуникация с сообществом

Регулярные обновления, открытые AMA, честность — ключ к восстановлению лояльности.

📈 Фокус на продукте

Выпуск новых функций, улучшение UX, расширение экосистемы — чтобы напомнить пользователям, зачем они пришли.

Как сказал Андреас Антонопулос: «Потерять деньги — это трагедия. Но потерять доверие — это конец.»

✅ Выводы: безопасность начинается с отказа от абсолютной власти

Атака на UXLINK — это не просто технический сбой. Это системный сбой культуры безопасности. Он показывает, что никакой рост, маркетинг или регулируемость не спасут проект, если он игнорирует фундаментальные принципы децентрализации.

Ключевые выводы:

  • UXLINK потерял $11,3 млн из-за захвата admin-роли через delegateCall.
  • Хакер перехватил контроль и вывел активы в Ethereum и Arbitrum.
  • Команда обратилась в полицию и работает с биржами по заморозке средств.
  • Инцидент подрывает доверие, особенно после недавнего празднования успеха.
  • Главная уязвимость — централизованная точка управления.
  • Будущее зависит от прозрачности, возмещения и перехода к децентрализованному управлению.

Как сказал Майкл Сэйлор: «Истинная сила Web3 — не в технологиях, а в отказе от необходимости доверять одному человеку.»

Судьба UXLINK сейчас находится на перепутье. Она может стать ещё одной жертвой, погребённой под собственным успехом, или же — примером того, как можно восстать из пепла. Для этого ей придётся сделать то, что сложно для любого лидера: признать свою уязвимость и отказаться от власти ради большего блага. Потому что в мире, где каждый кошелёк — это закон, настоящая сила — в том, чтобы не иметь возможности его украсть.

23.09.2025, 02:44