В наши дни даже хакеры теряют деньги.
chaincatcherАвтор: Хлоя, ChainCatcher
В сентябре 2025 года мультиподписной кошелек социальной платформы Web3 UXLink был серьезно ограблен: хакеры за несколько часов похитили активы на сумму более десяти миллионов долларов. Они злонамеренно обрушили цену токенов, выпустив огромное количество токенов, что привело к внезапному падению более чем на 70%. Однако самым абсурдным аспектом этой катастрофы была не сама атака, а «дилетантские» действия хакеров после нее.
В отличие от типичных схем отмывания денег, этот хакер не спешил исчезнуть, а вместо этого часто торговал украденными ETH и стейблкоинами на децентрализованной бирже (DEX), в частности на CoW Swap. Согласно данным блокчейна Arkham, за шесть месяцев на этом адресе было совершено почти 625 транзакций, а бумажные убытки достигли пика в 4,8 миллиона долларов.
Восстановив техническую схему этой атаки, можно наблюдать необычное поведение хакера и суровую реальность, стоящую за ним: в этом цикле медвежьего рынка, даже при наличии передовых технологий для кражи денег в блокчейне, после возвращения к торговле на рынке все оказываются в равных условиях.
Уязвимость в системе безопасности кошелька с мультиподписью UXLink привела к убыткам, превышающим десять миллионов долларов.
22 сентября 2025 года компания Cyvers, специализирующаяся на безопасности блокчейна, первой обнаружила аномальные движения в кошельке UXLink с мультиподписью и выпустила экстренное оповещение. Впоследствии представители UXLink подтвердили, что их основной кошелек с мультиподписью был скомпрометирован, а ущерб превысил 11,3 миллиона долларов.

Технический путь этой атаки довольно ясен. Хакер атаковал уязвимость функции delegateCall в кошельке с мультиподписью, успешно изменив логику контракта с помощью этой уязвимости. Сначала злоумышленник лишил кошелек законных прав администратора; затем, вызвав функцию addOwnerWithThreshold, он принудительно внедрился в качестве нового владельца кошелька. На этом этапе механизм безопасности с мультиподписью, на который полагалась UXLink, был полностью обойден, и контроль над кошельком был полностью передан.
За этим последовала безумная атака на активы в блокчейне. Список украденных активов включал приблизительно 4 миллиона долларов в USDT, 500 000 долларов в USDC, 3,7 WBTC, 25 ETH и около 3 миллионов долларов в токенах UXLINK. Тем временем хакер создал огромное количество токенов UXLINK в блокчейне Arbitrum и сбросил их на рынок, что привело к падению цены токенов более чем на 70% за короткое время, с примерно 0,30 доллара до менее 0,10 доллара, а рыночная капитализация сократилась более чем на 70 миллионов долларов.

Не идем по проторенному пути: отказываемся от смешивания и вывода средств, остаемся в онлайн-торговле.
Согласно стандартному сценарию криптопреступлений, следующая сцена должна была развернуться следующим образом: хакер перевел бы активы в Tornado Cash для анонимизации, отмывая их партиями через бесчисленные промежуточные адреса, в конечном итоге завершив весь процесс отмывания денег и вывода средств. Однако этот злоумышленник решил не следовать обычному пути.
Примерно через 48 часов после атаки хакер обменял 1620 ETH на приблизительно 6,73 миллиона DAI, что должно было стать первой волной сигналов к «продаже», ожидаемых рынком. Многие аналитики блокчейна быстро обратили внимание на это поведение, но в последующие шесть месяцев модель поведения этого адреса полностью отклонилась от спокойствия и скрытности, типичных для профессиональных хакеров, и вместо этого перешла к лихорадочной торговле в блокчейне.
Согласно данным отслеживания транзакций в блокчейне от Arkham, на этом адресе за шесть месяцев было зарегистрировано целых 625 транзакций, причем активность была в основном сосредоточена на децентрализованной торговой платформе CoW Swap. Цели торговли часто колебались между WETH и DAI, при этом частота сделок значительно превышала показатели типичных долгосрочных держателей. Поэтому, вместо того чтобы назвать его хакером, укравшим десятки миллионов долларов, точнее было бы описать его как трейдера или, возможно, розничного инвестора, привыкшего «покупать на спаде, удерживать во время волатильности и выходить только около линии себестоимости».
Низкий уровень торговых навыков: в какой-то момент убытки на бумаге превысили 4 миллиона долларов и практически не изменились в течение шести месяцев.
Согласно данным отслеживания прибыли и убытков Arkham, с октября 2025 года по начало февраля 2026 года хакерский аккаунт неоднократно терпел убытки, превышающие 3 миллиона долларов; к февралю убытки достигли пика в 4,8 миллиона долларов. Их торговая стратегия была весьма последовательной: постоянное открытие позиций на минимумах, упорное удержание позиций в условиях волатильности и выход из сделки только тогда, когда цена наконец приближалась к себестоимости.

Лишь в конце марта этот хакер наконец-то увидел перелом в своей ситуации. На CoW Swap, по средней цене 2150 долларов, он обменял 5496 ETH примерно на 11,86 миллиона DAI, получив около 935 000 долларов бумажной прибыли и позволив своему инвестиционному портфелю наконец-то вернуться в точку безубыточности. Однако в тот же период его позиция по WBTC снижала эту прибыль; 30 января 2026 года он купил 203 WBTC по средней цене 83 225 долларов, и к настоящему моменту его бумажный убыток составил около 2,68 миллиона долларов. Эта точка входа совпала с кратковременным отскоком рынка, и он снова купил по относительно высокой цене.

Прозрачная тюрьма и долгий путь к выздоровлению
Инцидент с UXLink предоставляет уникальную возможность взглянуть на историю криптопреступлений: злоумышленник, находящийся в центре внимания, постоянно оставляет хорошо заметный торговый след, что позволяет глобальным аналитикам блокчейна в полной мере документировать его действия.
Возможно, это связано не с халатностью хакера, а с устаревшим представлением о «безопасности». Он мог полагать, что, распределяя активы по нескольким адресам и работая на децентрализованных биржах (DEX), чтобы избежать проблем с проверкой реальных имен на центральных биржах (CEX), он сможет сохранить анонимность. Однако стремительное развитие аналитических инструментов в блокчейне сделало это суждение чрезмерно оптимистичным. Такие организации, как Arkham, Lookonchain, PeckShield и SlowMist, практически мгновенно отслеживали каждое значительное аномальное движение, и каждый вход и выход хакера полностью раскрывался под пристальным вниманием общественности. Хотя у этого хакера были десятки миллионов долларов, казалось, что он оказался в прозрачной цифровой тюрьме.
Для команды проекта UXLink эта ситуация одновременно является и небольшим утешением, и серьезной дилеммой. Хотя активы не исчезли и остаются отслеживаемыми в блокчейне, в мире блокчейна, где отсутствует судебная юрисдикция, разрыв между «видимым» и «возвратимым» остается пропастью, которую трудно преодолеть.
Несмотря на то, что после инцидента UXLink оперативно провела новые проверки контрактов, обмен токенов и разработала планы компенсации пользователям в попытке восстановить доверие рынка, цена токена резко упала с максимума в 3,75 доллара в декабре 2024 года до примерно 0,0044 доллара, снижение составило 99%. Для UXLink устранение уязвимостей в коде может занять всего несколько недель, но восстановление экосистемы из практически разрушенного состояния остается долгим и трудным процессом.
В условиях медвежьего рынка ко всем относятся одинаково.
История хакера, взломавшего UXLink, стала не просто инцидентом в сфере безопасности, а микрокосмосом «рыночной реальности».
Несмотря на то, что он обладал превосходными навыками, сумев точно определить уязвимость delegateCall и обойти защиту с использованием мультиподписей, завершив тщательный сбор средств всего за несколько часов, однако, как только средства поступили, он столкнулся с теми же дилеммами, что и обычные розничные инвесторы: рынку было все равно, откуда берутся деньги, ETH все равно падал в течение периода удержания, а BTC оставался заблокированным после открытия позиции.
Такой исход не вызывает ни малейшего сочувствия, но полон иронии. Активы, которые злоумышленник кропотливо украл, в конечном итоге обесценились из-за рыночных колебаний, и шесть месяцев спустя их бумажная стоимость практически сравнялась с первоначальной. Он не первый держатель ETH, понесший убытки на медвежьем рынке, и не последний спекулянт, пострадавший от рыночных колебаний при попытке купить WBTC по самой низкой цене.
Данный контент предназначен исключительно для информационных и образовательных целей и не является инвестиционным советом, связанным с BTCC. BTCC прилагает все усилия, но не может гарантировать правдивость, точность или оригинальность вышеприведенного контента.