Revenue-Nutzer durch bösartige USDG-Genehmigungen bei Wallet-Draining-Masche geschädigt

USDG
DrainerUSDG
vor 3 StundenQuelle: crypto.news
Revenue-Nutzer durch bösartige USDG-Genehmigungen bei Wallet-Draining-Masche geschädigt

Revenue wurde mit bösartigen USDG-Genehmigungen in Verbindung gebracht, die es Angreifern ermöglichten, unbegrenzte Ausgabenberechtigungen zu erlangen, bevor sie in derselben Transaktion Gelder von den Wallets der Nutzer abzogen.

Zusammenfassung

  • Revenue wurde mit bösartigen USDG-Permit-Signaturen in Verbindung gebracht, die Angreifern unbegrenzte Ausgabenberechtigung gaben, bevor Gelder von den Wallets der Nutzer abgezogen wurden.
  • Salus sagte, die Genehmigung und die Überweisung seien in derselben Transaktion abgeschlossen worden, wobei die gestohlenen Gelder anschließend zu 20 % und 80 % zwischen zwei Angreiferadressen aufgeteilt wurden.
  • Das Sicherheitsunternehmen sagte, die Verteilung der Gelder ähnele dem Drainer-as-a-Service-Modell von Inferno, stellte jedoch nicht fest, dass Revenue die Infrastruktur von Inferno nutzte.
  • Revenue hatte einige Tage zuvor eine Kompromittierung seiner Social-Media-Konten gemeldet und Swaps vorübergehend ausgesetzt, während es die Nutzer vor unbefugten Aktivitäten warnte.

Das Blockchain-Sicherheitsunternehmen Salus sagte, Angreifer hätten Permit-Signaturen von Nutzern erhalten und diese eingereicht, um sich unbegrenzte Berechtigung zum Ausgeben ihrer USDG zu sichern. Sobald die Genehmigung erteilt war, riefen die Täter sofort die Funktion transferFrom auf, um die Token zu verschieben.

Beide Schritte wurden laut dem Sicherheitsunternehmen innerhalb einer einzigen Transaktion abgeschlossen, sodass den Nutzern kaum Zeit blieb zu reagieren, sobald ihre Signaturen eingereicht worden waren.

Die durch die Transaktionen erlangten Gelder wurden dann zwischen zwei von den Angreifern kontrollierten Adressen aufgeteilt, wobei 20 % an eine Adresse und 80 % an eine andere gesendet wurden.

Salus verglich das Verteilungsmuster mit der Umsatzbeteiligungsstruktur, die vom Inferno-Drainer-als-Service-Betrieb verwendet wird. Das Sicherheitsunternehmen sagte separat, dass die Werbemethoden von Revenue dem Modell von FomoPeek ähnelten, Krypto-Influencer, allgemein bekannt als KOLs, einzusetzen, um potenzielle Opfer zu erreichen.

Salus stellte nicht fest, dass Revenue Inferno Drainer selbst nutzte, und die vom Unternehmen angeführten Ähnlichkeiten bestätigen für sich genommen nicht, dass die beiden Operationen dieselbe Infrastruktur teilten.

Revenue-Nutzer unterzeichneten unbegrenzte USDG-Genehmigungen

Im Zentrum der gemeldeten Diebstähle standen Permit-Signaturen, die es Token-Inhabern ermöglichen können, Ausgaben zu genehmigen, ohne zuvor eine separate Genehmigungstransaktion onchain einzureichen.

Sobald die Angreifer die Signaturen erhalten hatten, reichten sie sie laut Salus ein, um unbegrenzte USDG-Ausgaben zu autorisieren, und ließen auf die Genehmigung transferFrom folgen. Die Funktion ermöglicht es einem genehmigten Ausgeber, Token von einer anderen Adresse innerhalb der Grenzen einer bestehenden Erlaubnis zu übertragen.

Die Methode entspricht einer häufigen Form des Genehmigungs-Phishings, bei der Angreifer weder den privaten Schlüssel noch die Seed-Phrase einer Wallet erlangen müssen. Stattdessen unterzeichnet der Wallet-Inhaber eine Autorisierung, die einer anderen Adresse oder einem Smart Contract die Berechtigung erteilt, bestimmte Vermögenswerte zu verschieben.

Wie crypto.news zuvor in seinem Bericht über Wallet-Drainer-Angriffe erklärte, können Permit-Signaturen für Nutzer besonders schwer zu erkennen sein, weil die Berechtigung durch eine signierte Nachricht statt durch eine herkömmliche Onchain-Genehmigungstransaktion erteilt werden kann.

Bösartige Websites können solche Anfragen als routinemäßige Wallet-Interaktionen darstellen, während die zugrunde liegende Signatur einen Angreifer autorisiert, die Token des Opfers auszugeben. Eine unbegrenzte Genehmigung hinterlässt die genehmigte Adresse mit der Fähigkeit, den betroffenen Token bis zur verfügbaren Balance des Inhabers zu übertragen.

Ein ähnlicher Genehmigungsangriff im Juli führte dazu, dass ein Ethereum-Nutzer fast 1 Million Dollar verlor, nachdem er eine bösartige Transaktion unterzeichnet hatte. Die Genehmigung gab den Tätern Zugriff, um Vermögenswerte aus der Wallet zu verschieben, ohne dass eine weitere Autorisierung durch den Inhaber erforderlich war.

Im Fall von Revenue sagte Salus, dass die Genehmigung und die anschließende Überweisung zusammen ausgeführt wurden, wobei die gestohlenen USDG dann zu den beiden Adressen geleitet wurden.

Das Sicherheitsunternehmen hat in den bisher verfügbaren Informationen keine öffentliche Gesamtverlustsumme für die Revenue-bezogenen Transaktionen festgestellt.

Geldaufteilung ähnelt dem Inferno-Drainer-Modell

Die Aufmerksamkeit hat sich auf die 20%- und 80%-Verteilung der Gelder konzentriert, da Drainer-as-a-Service-Operationen gestohlene Vermögenswerte automatisch zwischen Affiliates und den Entwicklern, die die zugrunde liegende Software bereitstellen, aufteilen können.

Salus untersuchte zuvor eine gefälschte Hyperliquid-Website, die über Google-Sponsored-Ads beworben wurde, nachdem ein Nutzer im August etwa 550.000 USDC verloren hatte.

Ermittler verknüpften die Infrastruktur hinter der Kampagne mit dem Inferno-Drainer-Ökosystem. Salus sagte, seine verdeckte Untersuchung habe einen Dienst gefunden, der bösartige Skripte, Generierung von Approval-Befehlen, automatisiertes Draining, Cross-Chain-Abhebungen, Token-Swaps und Tools zur Konsolidierung gestohlener Vermögenswerte anbietet.

Eine von der Operation beworbene Funktion war die automatisierte Umsatzbeteiligung, die es ermöglicht, Erlöse aus erfolgreichen Phishing-Angriffen unter den Teilnehmern aufzuteilen, ohne dass diese die Gelder manuell verteilen müssen.

Gruppen, die mit dieser Infrastruktur verbunden sind, wurden von Salus mit etwa 52,74 Millionen US-Dollar an Verlusten über mehrere Vorfälle hinweg in Verbindung gebracht.

Inferno ist in anderen großen Fällen von Approval-Phishing aufgetreten. Ein anonymer Investor verklagte Coinbase im Mai wegen Vermögenswerten, die mit einem Phishing-Diebstahl aus dem Jahr 2024 in Verbindung stehen, bei dem der Kläger behauptete, dass etwa 55 Millionen US-Dollar in DAI gestohlen wurden, nachdem er mit einer gefälschten Anmeldeseite interagiert hatte.

Die Klage behauptete, dass Inferno Drainer bei dem Angriff verwendet wurde. Ein Teil der gestohlenen Kryptowährung wurde später laut dem Blockchain-Sicherheitsunternehmen Zero Shadow auf ein Coinbase-Einzelhandelskonto zurückverfolgt.

Die 20%- und 80%-Verteilung von Revenue allein belegt nicht, dass die Inferno-Infrastruktur an den jüngsten Transaktionen beteiligt war. Salus beschrieb die Struktur als dem Geschäftsmodell des Drainers ähnelnd.

Revenue vermarktet sich als X Money-Krypto-Brücke

Revenue beschreibt sich selbst als einen Dienst, um Gelder von X Money ohne Know-Your-Customer-Prüfungen in Kryptowährung zu transferieren.

Seine Website fordert Nutzer auf, sich mit einem X-Konto anzumelden, eine Bestellung zu erstellen und Dollar über X Money an das Konto @RevenuePay zu senden. Revenue sagt, dass es dann Kryptowährung an die vom Nutzer angegebene Wallet sendet.

Verfügbare Auszahlungsoptionen, die auf der Website beworben werden, umfassen USDC, USDT, SOL und ETH.

Bestellungen können von 10 bis 20.000 US-Dollar reichen, mit einem angegebenen Tageslimit von 20.000 US-Dollar pro Konto. Revenue erhebt eine Gebühr von 2% plus 0,50 US-Dollar, laut Informationen auf seiner Website.

Der Dienst gibt an, dass die X-Authentifizierung verwendet wird, um Bestellungen mit der Person zu verknüpfen, die eine X Money-Zahlung vornimmt. Revenue behauptet, dass der Zugriff, den es anfordert, nur lesend ist und dass es die X-Zugriffstoken der Nutzer nicht speichert.

Revenue ist nicht Teil von X oder X Money. Seine Website gibt an, dass der Dienst unabhängig ist und nicht mit X Corp. oder X Payments verbunden oder von ihnen unterstützt wird.

X Money selbst begann in diesem Jahr Zahlungsdienste einzuführen für Premium- und Premium+-Nutzer in den Vereinigten Staaten, mit Peer-to-Peer-Überweisungen, Einlagenkonten und einer Visa-Debitkarte.

X hatte keine direkte Kryptowährungsunterstützung angekündigt, als der Dienst eingeführt wurde. Revenue positionierte seinen eigenen Dienst als einen separaten Weg, um X Money-Guthaben in Krypto umzuwandeln, das in den Wallets der Nutzer gehalten wird.

Revenue hatte Tage vor USDG-Behauptungen Kontoprobleme

Fragen zu Revenue tauchten mehrere Tage auf, bevor Salus die angeblichen bösartigen Approvals offenlegte.

Am 1. Oktober gab das Projekt bekannt, dass die Kontrolle über sein Social-Media-Konto von jemandem übernommen wurde, der mit seiner Moderationsoperation in Verbindung steht. Revenue setzte Swaps vorübergehend aus und warnte Nutzer vor Aktivitäten, die unter seinem Namen stattfanden, laut damals veröffentlichten Berichten.

Sein Telegram-Kanal warnte zunächst, dass Revenue keinen Token gestartet habe, und forderte Nutzer auf, Token zu meiden, die behaupten, eine offizielle Verbindung zum Projekt zu haben.

Anschließend erschienen Beiträge, die einen REV-Token bewarben, was widersprüchliche Botschaften darüber erzeugte, ob der Vermögenswert eine offizielle Beziehung zu Revenue hatte.

Die neuesten Behauptungen betreffen eine andere Art der Autorisierung, da der Besitz eines privaten Schlüssels nicht erforderlich ist, wenn ein Benutzer bereits eine Berechtigung unterzeichnet hat, die es einer anderen Partei erlaubt, einen Token auszugeben.

Salus sagte, dass der Werbeansatz von Revenue den Methoden ähnelte, die mit FomoPeek in Verbindung gebracht werden, bei denen KOLs eingesetzt wurden, um Benutzer anzuziehen. Das Unternehmen lieferte keine Beweise dafür, dass Revenue und FomoPeek von denselben Personen betrieben wurden.

Die Website von Revenue blieb nach der Offenlegung durch das Sicherheitsunternehmen zugänglich und warb bei der Überprüfung weiterhin für X Money zu Krypto-Konvertierungen.