유엑스링크(UXLINK) 멀티시그 지갑 해킹 사태
2025-09-22 — 2025-09-25
최종 갱신
이 문서는 실제 사건·사고를 시간순으로 정리합니다. 편집 시 신뢰할 수 있는 출처를 반드시 밝혀 주세요.
1. 개요[편집]
2025년 9월 웹3 소셜 플랫폼 UXLINK의 멀티시그 지갑이 딜리게이트콜 취약점으로 해킹당해 최소 1130만달러가 탈취되고 토큰 시세가 90% 폭락했으며, 정작 해커 자신도 피싱으로 탈취금 상당액을 재탈취당한 사건.
2. 전개 과정[편집]
6개 기록 · 2025-09-22 ~ 2025-09-25
UXLINK 멀티시그 지갑 해킹 공격 시작
2025년9월22일 밤(현지시간) 웹3 소셜 플랫폼 유엑스링크(UXLINK)의 멀티시그 지갑에서 이상 거래가 감지됐다. 공격자는 딜리게이트콜(delegatecall) 취약점을 악용해 멀티시그 지갑의 관리자 권한을 탈취한 뒤 새로운 소유자를 추가하는 방식으로 지갑을 완전히 장악했다. 이 취약점은 스마트컨트랙트의 서명자 통제 로직을 우회할 수 있게 해 공격자가 임의로 코드를 실행할 수 있도록 만들었다. 보안업체 사이버스얼럿 등은 이번 공격으로 최소 1130만달러 상당의 자산이 탈취된 것으로 추정했다. 다른 보안업체 해큰은 실제 피해 규모가 3000만달러를 넘을 수 있다고 분석했다.
공격자, UXLINK 토큰 대량 발행…시세 90% 폭락
멀티시그 권한을 확보한 공격자는 UXLINK 토큰을 임의로 대량 발행했으며 그 규모는 최대 약 10조개에 달하는 것으로 파악됐다. 공격자는 발행한 토큰 중 상당량을 이더리움(ETH) 등으로 환전해 시장에 매도했다. 이 여파로 UXLINK 토큰 가격은 개당 0.33달러에서 0.033달러로 하루 만에 90% 폭락했다. 공격자는 확보한 자산 가운데 USDT 400만달러, USDC 50만달러, WBTC 3.7개, ETH 25개 등을 여러 지갑으로 분산 이체한 것으로 확인됐다. 시장에서는 UXLINK의 스마트컨트랙트 및 멀티시그 구조 전반에 대한 신뢰가 급격히 흔들렸다.
해커, 정작 자신도 피싱 공격으로 4800만달러 재탈취당해
해킹 발생 며칠 뒤 온체인 분석 결과 UXLINK를 공격했던 해커 본인이 피싱 공격의 피해자가 된 사실이 확인됐다. 블록체인 분석가들은 해커의 지갑에서 UXLINK 토큰 5억4200만개, 약 4800만달러 상당이 다른 지갑으로 빠져나간 정황을 포착했다고 밝혔다. 이체는 두 차례에 걸쳐 이뤄졌으며 각각 923만달러와 3693만달러 규모였다. 애초 UXLINK 이용자들을 상대로 소셜엔지니어링 공격을 감행했던 해커가 동일한 수법으로 탈취금 대부분을 잃은 것을 두고 업계에서는 해커가 해커에게 당했다는 반응이 나왔다. 이 사건은 탈취 자금 추적을 한층 더 어렵게 만들었다.
UXLINK, 자산 동결 조치 및 신규 컨트랙트 마이그레이션 계획 발표
UXLINK 운영팀은 사건 직후 주요 거래소들과 협조해 탈취된 자산의 상당 부분을 동결하는 데 성공했다고 밝혔다. 팀은 기존 스마트컨트랙트를 폐기하고 새로운 컨트랙트로 전환하는 마이그레이션 절차를 진행하겠다고 공지했다. 이는 추가 발행된 비정상 토큰 물량을 무효화하고 정상적인 보유자산만 새 컨트랙트로 이전하기 위한 조치였다. 그러나 이번 사태로 토큰 가격이 급락한 상태에서 마이그레이션이 투자자 신뢰를 얼마나 회복시킬 수 있을지는 미지수라는 평가가 나왔다. 업계에서는 이번 사건을 계기로 멀티시그 지갑의 딜리게이트콜 취약점 전반에 대한 점검이 필요하다는 목소리가 커졌다.
UXLINK, 신규 컨트랙트 주소 확정…거래소·규제당국과 공조
UXLINK 팀은 9월25일 신규 스마트컨트랙트 주소를 확정하고 정상 보유 토큰을 1대1 비율로 교환하는 마이그레이션 절차에 착수했다고 밝혔다. 해킹으로 탈취되거나 부정 발행된 토큰은 교환 대상에서 제외됐다. 팀은 주요 거래소와 한국의 디지털자산거래소 공동협의체 닥사(DAXA)에 사고 경위를 보고했으며, 싱가포르·한국·일본 규제당국과도 협력해 해커 연계 지갑의 추가 악용을 막기 위한 추적을 이어가고 있다고 설명했다. 온체인 스왑 포털은 영업일 기준 5일 내 가동될 예정이며, 개별 거래소는 별도 일정에 따라 대응하기로 했다. 보상 계획은 피해 이용자 지원을 우선하는 1단계와, 동결·추적된 자금으로 손실을 추가 복구하는 2단계로 구성됐다.
업계, '딜리게이트콜 취약점' 재점검…멀티시그 보안 경각심 확산
UXLINK 해킹 사태를 계기로 디파이 및 웹3 업계 전반에서 멀티시그 지갑의 딜리게이트콜 관련 취약점을 재점검하는 움직임이 확산됐다. 보안 전문가들은 이번 사건이 스마트컨트랙트 중앙화 위험 및 서명자 권한 관리 부실이 얼마나 큰 피해로 이어질 수 있는지 보여주는 사례라고 평가했다. 여러 프로젝트가 자체 멀티시그 구조에 대한 감사에 착수했다고 밝혔다. 일부 분석가들은 UXLINK 사태가 규제당국의 디파이 보안 기준 강화 논의로 이어질 수 있다고 전망했다. 이 사건은 2025년 하반기 발생한 주요 가상자산 해킹 사고 중 하나로 기록됐다.
3. 같이 보기[편집]

자주 묻는 질문
- 유엑스링크(UXLINK) 멀티시그 지갑 해킹 사태, 어떤 사건인가요?
- 2025년 9월 웹3 소셜 플랫폼 UXLINK의 멀티시그 지갑이 딜리게이트콜 취약점으로 해킹당해 최소 1130만달러가 탈취되고 토큰 시세가 90% 폭락했으며, 정작 해커 자신도 피싱으로 탈취금 상당액을 재탈취당한 사건.
- 유엑스링크(UXLINK) 멀티시그 지갑 해킹 사태, 언제 일어났나요?
- 2025-09-22부터 2025-09-25까지 이어진 사건입니다.
- 유엑스링크(UXLINK) 멀티시그 지갑 해킹 사태, 지금 상태는 어떤가요?
- 종결된 사건입니다. 2025-09-25에 마무리되었습니다.
개선 제안
이 문서에 대한 개선을 제안할 수 있어요. 제안은 관리자 검토 후 반영됩니다.
개선 제안하기