Revenue 用戶遭惡意 USDG 授權攻擊,錢包資產被盜空

USDG
錢包盜空USDG
1 小時前來源: crypto.news
Revenue 用戶遭惡意 USDG 授權攻擊,錢包資產被盜空

Revenue 已被連結到惡意的 USDG 授權,這些授權讓攻擊者在同一筆交易中從用戶錢包轉移資金之前,取得無限的花費權限。

摘要

  • Revenue 已被連結到惡意的 USDG permit 簽章,這些簽章讓攻擊者在資金從用戶錢包被轉移之前,取得無限的花費權限。
  • Salus 表示,授權與轉帳是在同一筆交易中完成,被竊資金隨後在兩個攻擊者地址之間以 20% 與 80% 的比例分配。
  • 該安全公司表示,資金分配方式類似 Inferno 的「排水器即服務」模式,但並未確認 Revenue 使用了 Inferno 的基礎設施。
  • Revenue 數天前曾通報其社群媒體帳號遭入侵,並在警告用戶注意未經授權活動的同時,暫時中止了 swaps。

區塊鏈安全公司 Salus 表示,攻擊者取得了用戶的 permit 簽章,並提交這些簽章以確保取得花費其 USDG 的無限權限。一旦授權獲准,作案者立即呼叫 transferFrom 函式來轉移這些代幣。

根據該安全公司,這兩個步驟都在單一交易內完成,讓用戶在簽章被提交後幾乎沒有時間反應。

透過這些交易取得的資金隨後在攻擊者控制的兩個地址之間分配,其中 20% 送往一個地址,80% 送往另一個地址。

Salus 將這種分配模式與 Inferno 排水器即服務操作所使用的收益分享結構相比較。該安全公司另外表示,Revenue 的推廣方式類似 FomoPeek 使用加密影響者(通常稱為 KOL)來接觸潛在受害者的模式。

Salus 並未確認 Revenue 本身使用了 Inferno Drainer,而該公司所引用的相似之處本身也無法確認這兩個操作共享基礎設施。

Revenue 用戶簽署了無限 USDG 授權

這些通報竊案的核心是 permit 簽章,這可以讓代幣持有者無需先在鏈上提交單獨的授權交易,就能批准花費。

Salus 表示,一旦攻擊者取得這些簽章,他們便提交這些簽章以授權無限的 USDG 花費,並在授權之後接著呼叫 transferFrom。該函式允許已獲批准的支出者在既有額度限制內,從另一個地址轉移代幣。

這種方法符合一種常見的授權釣魚形式,攻擊者不需要取得錢包的私鑰或助記詞。相反地,錢包所有者簽署一項授權,讓另一個地址或智慧合約有權移動特定資產。

正如 crypto.news 先前在其關於 錢包排水器攻擊 的報導中所解釋的,permit 簽章對用戶而言可能特別難以辨識,因為權限可以透過簽署訊息而非傳統的鏈上授權交易來授予。

惡意網站可以將這類請求呈現為例行的錢包互動,而底層簽章卻授權攻擊者花費受害者的代幣。無限授權會讓已獲批准的地址能夠在持有者可用餘額範圍內轉移受影響的代幣。

7 月一起類似的授權攻擊中,一名以太坊用戶在簽署一筆惡意交易後 損失了近 100 萬美元。該授權讓作案者得以從該錢包移動資產,而無需錢包所有者再次授權。

在 Revenue 的案例中,Salus 表示授權與隨後的轉移是一起執行的,被竊的 USDG 隨後被導向那兩個地址。

這家安全公司尚未在目前可獲得的信息中公開確定與 Revenue 相關交易的總損失數字。

資金拆分類似 Inferno 消耗器模式

注意力集中在資金的 20% 和 80% 分配上,因為消耗器即服務運營可以自動在被盜資產的分支機構和提供底層軟件的開發者之間進行分配。

Salus 此前曾調查過一個通過 Google 贊助廣告推廣的假冒 Hyperliquid 網站,此前一名用戶在 8 月損失了約 550,000 USDC。

調查人員將該活動背後的基礎設施與 Inferno 消耗器生態系統聯繫起來。Salus 表示,其臥底調查發現了一項提供惡意腳本、授權命令生成、自動消耗、跨鏈提款、代幣交換以及用於整合被盜資產的工具的服務。

該運營宣傳的一項功能是自動收入分成,允許成功釣魚攻擊的收益在參與者之間分配,而無需他們手動分配資金。

Salus 將與該基礎設施相關的團體與多起事件中約 5274 萬美元的損失聯繫起來。

Inferno 曾出現在其他大型授權釣魚案件中。一名匿名投資者於5 月起訴 Coinbase,涉及與 2024 年釣魚盜竊相關的資產,原告聲稱在與虛假登錄頁面互動後,約 5500 萬美元的 DAI 被盜。

訴狀指控 Inferno Drainer 被用於此次攻擊。根據區塊鏈安全公司 Zero Shadow 的說法,部分被盜加密貨幣後來被追蹤到一個 Coinbase 零售賬戶。

僅憑 Revenue 的 20% 和 80% 分配並不能確定 Inferno 基礎設施參與了最新交易。Salus 將該結構描述為類似於消耗器的商業模式。

Revenue 將自己定位為 X Money 加密橋樑

Revenue 將自己描述為一項將資金從 X Money 轉移到加密貨幣而無需了解你的客戶檢查的服務。

其網站告訴用戶使用 X 賬戶登錄,創建訂單並通過 X Money 將美元發送到 @RevenuePay 賬戶。Revenue 表示,然後它會將加密貨幣發送到用戶提供的錢包。

網站上宣傳的可用支付選項包括 USDC、USDT、SOL 和 ETH。

訂單範圍從 10 美元到 20,000 美元,每個賬戶的每日限額為 20,000 美元。根據其網站上發布的信息,Revenue 收取 2% 的費用外加 0.50 美元。

該服務表示,X 身份驗證用於將訂單與進行 X Money 付款的人聯繫起來。Revenue 聲稱其請求的訪問權限是只讀的,並且不會保留用戶的 X 訪問令牌。

Revenue 不屬於 X 或 X Money 的一部分。其網站聲明該服務是獨立的,不隸屬於 X Corp. 或 X Payments,也不受其認可。

X Money 本身今年開始向美國的 Premium 和 Premium+ 用戶推出支付服務,提供點對點轉賬、存款賬戶和 Visa 借記卡。

在該服務推出時,X 尚未宣布直接支持加密貨幣。Revenue 將自己的服務定位為將 X Money 餘額轉換為用戶錢包中持有的加密貨幣的獨立途徑。

Revenue 在 USDG 索賠前幾天面臨賬戶問題

在 Salus 披露涉嫌惡意授權的幾天前,圍繞 Revenue 的問題浮出水面。

10 月 1 日,該項目表示其社交媒體賬戶的控制權已被與其審核操作相關的人員入侵。根據當時發布的報導,Revenue 暫時暫停了交換,並警告用戶注意以其名義進行的活動。

其 Telegram 頻道最初警告稱 Revenue 尚未推出代幣,並告訴用戶避免使用聲稱與該項目有官方聯繫的代幣。

隨後出現了宣傳 REV 代幣的帖子,圍繞該資產是否與 Revenue 有官方關係造成了相互矛盾的信息。

最新的指控涉及一種不同類型的授權,因為當用戶已經簽署允許另一方花費代幣的許可時,並不需要持有私鑰。

Salus 表示,Revenue 的推廣方式類似於與 FomoPeek 相關的手法,即利用 KOL 來吸引用戶。該公司並未提供證據證明 Revenue 和 FomoPeek 是由同一批人運營的。

在該安全公司披露後,Revenue 的網站仍可訪問,並且在檢查時仍在宣傳 X Money 兌換加密貨幣的服務。