Hoy en día, incluso los hackers están perdiendo dinero.
chaincatcherAutora: Chloe, ChainCatcher
En septiembre de 2025, la billetera multifirma de la plataforma social Web3 UXLink sufrió un grave ataque informático, en el que los hackers se apoderaron de activos por valor de más de diez millones de dólares en tan solo unas horas. Provocaron una caída drástica del precio del token mediante la emisión masiva de tokens, lo que causó un desplome repentino de más del 70%. Sin embargo, lo más absurdo de este desastre no fue el ataque en sí, sino la actuación poco profesional de los hackers posteriormente.
A diferencia de los esquemas típicos de lavado de dinero, este hacker no se apresuró a desaparecer, sino que negoció frecuentemente el ETH y las stablecoins robadas en un DEX, particularmente en CoW Swap. Según los datos en cadena de Arkham, esta dirección acumuló casi 625 transacciones en solo seis meses, con pérdidas que alcanzaron un máximo de 4,8 millones de dólares.
Al reconstruir la ruta técnica de este ataque, se pueden observar los patrones de comportamiento inusuales del hacker y la dura realidad que hay detrás: en este ciclo de mercado bajista, incluso con tecnología avanzada para robar dinero en la cadena de bloques, una vez que se vuelve a operar en el mercado, todos reciben el mismo trato.
Vulnerabilidad de seguridad en la billetera multifirma de UXLink: pérdidas superiores a los diez millones de dólares.
El 22 de septiembre de 2025, la empresa de seguridad blockchain Cyvers fue la primera en detectar movimientos anómalos en la billetera multifirma de UXLink y emitió una alerta de emergencia. Posteriormente, los responsables de UXLink confirmaron que su billetera multifirma principal había sido comprometida, con pérdidas que superaron los 11,3 millones de dólares.

La ruta técnica de este ataque es bastante clara. El hacker se centró en la vulnerabilidad de la función delegateCall en la cartera multifirma, alterando con éxito la lógica del contrato mediante esta vulnerabilidad. Primero, el atacante eliminó los derechos de administrador legítimos de la cartera; luego, al llamar a la función addOwnerWithThreshold, se implantó por la fuerza como nuevo propietario de la cartera. En este punto, el mecanismo de seguridad multifirma en el que se basaba UXLink quedó completamente eludido y el control de la cartera se transfirió por completo.
Lo que siguió fue un frenético robo de activos en la cadena de bloques. La lista de activos robados incluía aproximadamente 4 millones de dólares en USDT, 500 000 dólares en USDC, 3,7 WBTC, 25 ETH y alrededor de 3 millones de dólares en tokens nativos UXLINK. Mientras tanto, el hacker acuñó una enorme cantidad de tokens UXLINK en la cadena Arbitrum y los inundó en el mercado, lo que provocó que el precio del token se desplomara más del 70 % en poco tiempo, pasando de unos 0,30 dólares a menos de 0,10 dólares, con una capitalización de mercado que se esfumó en más de 70 millones de dólares.

No seguir el camino habitual: abandonar la mezcla y el retiro de efectivo, permanecer en el comercio en cadena.
Según el guion habitual del delito criptográfico, la siguiente escena debería haberse desarrollado así: el hacker transferiría los activos a Tornado Cash para su anonimización, blanqueándolos por lotes a través de innumerables direcciones de salto, completando finalmente todo el proceso de blanqueo de dinero y retiro de efectivo. Sin embargo, este atacante optó por no seguir el camino habitual.
Aproximadamente 48 horas después del ataque, el hacker intercambió 1620 ETH por aproximadamente 6,73 millones de DAI, lo que debería haber sido la primera oleada de señales de "venta" esperadas por el mercado. Varios analistas de la cadena de bloques detectaron rápidamente este comportamiento, pero en los seis meses siguientes, el patrón de comportamiento de esta dirección se desvió por completo de la calma y el secretismo típicos de los hackers profesionales, y en su lugar participó en un frenético comercio en la cadena de bloques.
Según el seguimiento de datos en cadena de Arkham, esta dirección acumuló hasta 625 registros de transacciones en tan solo seis meses, con una alta concentración de actividad en la plataforma de comercio descentralizada CoW Swap. Los objetivos de las operaciones oscilaban frecuentemente entre WETH y DAI, con una frecuencia de negociación muy superior a la de los inversores típicos a largo plazo. Por lo tanto, en lugar de ser un hacker que robó decenas de millones de dólares, sería más preciso describirlo como un operador, o quizás un inversor minorista acostumbrado a "comprar en las caídas, mantener la posición durante la volatilidad y vender solo cerca del precio de compra".
Escasas habilidades para operar en bolsa: En un momento dado, las pérdidas en papel superaron los 4 millones de dólares, manteniéndose prácticamente estancadas durante seis meses.
Según los datos de seguimiento de pérdidas y ganancias de Arkham, desde octubre de 2025 hasta principios de febrero de 2026, la cuenta del hacker sufrió pérdidas en papel que superaron los 3 millones de dólares en varias ocasiones; en febrero, las pérdidas alcanzaron un máximo de 4,8 millones de dólares. Su patrón de negociación era muy consistente: añadían posiciones continuamente en los mínimos, las mantenían obstinadamente durante la volatilidad y solo salían cuando el precio finalmente subía cerca del límite de coste.

No fue hasta finales de marzo que este hacker finalmente vio un cambio de rumbo. En CoW Swap, a un precio promedio de 2150 dólares, intercambió 5496 ETH por aproximadamente 11,86 millones de DAI, lo que le generó una ganancia teórica de unos 935 000 dólares y permitió que su cartera de inversiones finalmente volviera al punto de equilibrio. Sin embargo, durante ese mismo período, la posición en WBTC que mantenía estaba erosionando esta ganancia; el 30 de enero de 2026, compró 203 WBTC a un precio promedio de 83 225 dólares, y hasta hace poco, había incurrido en una pérdida teórica de aproximadamente 2,68 millones de dólares. Este punto de entrada coincidió con un breve repunte del mercado, y una vez más, compró a un nivel relativamente alto.

Una prisión transparente y un largo camino hacia la recuperación.
El incidente de UXLink ofrece una perspectiva única sobre la historia de los delitos relacionados con las criptomonedas: un atacante en el punto de mira, que deja continuamente un rastro de transacciones muy visible, lo que permite a los analistas globales de la cadena de bloques documentar completamente su comportamiento.
Esto podría no deberse a la negligencia del hacker, sino más bien a una percepción obsoleta de la "seguridad". Es posible que creyera que, mientras distribuyera sus activos en múltiples direcciones y operara en DEX para evitar los obstáculos de verificación de identidad de los CEX, podría mantener el anonimato. Sin embargo, la rápida evolución de las herramientas de análisis en la cadena de bloques ha hecho que este juicio sea excesivamente optimista. Instituciones como Arkham, Lookonchain, PeckShield y SlowMist detectaron casi instantáneamente cualquier movimiento anómalo significativo, y cada entrada y salida del hacker quedó completamente expuesta al escrutinio público. Aunque este hacker poseía decenas de millones de dólares, era como si estuviera atrapado en una prisión digital transparente.
Para el equipo del proyecto UXLink, esta situación representa tanto un pequeño alivio como un importante dilema. Si bien los activos no han desaparecido y siguen siendo rastreables en la cadena de bloques, en el mundo digital, donde no existe intervención judicial, la brecha entre lo "visible" y lo "recuperable" sigue siendo un abismo difícil de superar.
A pesar de que UXLink completó rápidamente las auditorías de nuevos contratos, los intercambios de tokens y los planes de compensación para usuarios tras el incidente, en un intento por recuperar la confianza del mercado, el precio del token se ha desplomado desde un máximo de 3,75 dólares en diciembre de 2024 hasta aproximadamente 0,0044 dólares, una caída del 99 %. Para UXLink, solucionar las vulnerabilidades del código puede llevar solo unas semanas, pero reconstruir el ecosistema desde cero sigue siendo un camino largo y arduo.
Ante un mercado bajista, todos reciben el mismo trato.
La historia del hacker de UXLink se ha convertido en un microcosmos de la "realidad del mercado", más que en un simple incidente de seguridad.
Aunque poseía excelentes habilidades, capaz de capturar con precisión la vulnerabilidad delegateCall y eludir las defensas de multifirma, completando una cosecha meticulosa en tan solo unas horas; sin embargo, una vez que los fondos estuvieron dentro, se enfrentó a los mismos dilemas que los inversores minoristas comunes: al mercado no le importa de dónde provienen los chips, ETH siguió cayendo durante el período de tenencia y BTC permaneció estancado después de que se estableció la posición.
Este desenlace no merece compasión, pero está cargado de ironía. Los activos que el atacante robó con tanto esfuerzo acabaron por depreciarse debido a las fluctuaciones del mercado, y seis meses después, su valor nominal era prácticamente el mismo que cuando los adquirió. No es el primer poseedor de ETH en sufrir pérdidas en un mercado bajista, ni será el último especulador en ser víctima del mercado al intentar comprar WBTC a precios bajos.
Este contenido se proporciona únicamente con fines informativos y educativos y no constituye asesoramiento de inversión relacionado con BTCC. BTCC realiza todos los esfuerzos posibles, pero no puede garantizar la veracidad, exactitud u originalidad del contenido anterior.