A Revenue foi vinculada a aprovações maliciosas de USDG que permitiram aos atacantes obter permissões de gasto ilimitadas antes de mover fundos das carteiras dos usuários na mesma transação.
Resumo
- A Revenue foi vinculada a assinaturas de permissão maliciosas de USDG que deram aos atacantes permissão de gasto ilimitada antes que os fundos fossem movidos das carteiras dos usuários.
- A Salus disse que a aprovação e a transferência foram concluídas na mesma transação, com os fundos roubados subsequentemente divididos em 20% e 80% entre dois endereços dos atacantes.
- A empresa de segurança disse que a distribuição dos fundos se assemelhava ao modelo de drainer como serviço da Inferno, embora não tenha estabelecido que a Revenue estivesse usando a infraestrutura da Inferno.
- A Revenue havia relatado um comprometimento de suas contas de mídia social dias antes e suspenso temporariamente as trocas enquanto alertava os usuários sobre atividades não autorizadas.
A empresa de segurança de blockchain Salus disse que os atacantes obtiveram assinaturas de permissão dos usuários e as enviaram para garantir permissão ilimitada de gastar seus USDG. Uma vez que a aprovação foi concedida, os perpetradores imediatamente chamaram a função transferFrom para mover os tokens.
Ambas as etapas foram concluídas dentro de uma única transação, de acordo com a empresa de segurança, deixando os usuários com pouco tempo para reagir depois que suas assinaturas foram enviadas.
Os fundos obtidos através das transações foram então divididos entre dois endereços controlados pelos atacantes, com 20% enviados para um endereço e 80% para outro.
A Salus comparou o padrão de distribuição com a estrutura de compartilhamento de receita usada pela operação de drainer como serviço da Inferno. A empresa de segurança disse separadamente que os métodos promocionais da Revenue se assemelhavam ao modelo da FomoPeek de usar influenciadores de criptomoedas, comumente conhecidos como KOLs, para alcançar potenciais vítimas.
A Salus não estabeleceu que a Revenue estava usando o próprio Inferno Drainer, e as semelhanças citadas pela empresa não confirmam por si só que as duas operações compartilhavam infraestrutura.
Usuários da Revenue assinaram aprovações ilimitadas de USDG
No centro dos roubos relatados estavam as assinaturas de permissão, que podem permitir que os detentores de tokens aprovem gastos sem primeiro enviar uma transação de aprovação separada onchain.
Uma vez que os atacantes obtiveram as assinaturas, a Salus disse que eles as enviaram para autorizar gastos ilimitados de USDG e seguiram a aprovação com transferFrom. A função permite que um gastador aprovado transfira tokens de outro endereço dentro dos limites de uma permissão existente.
O método se encaixa em uma forma comum de phishing de aprovação na qual os atacantes não precisam obter a chave privada ou a frase semente de uma carteira. Em vez disso, o proprietário da carteira assina uma autorização que dá a outro endereço ou contrato inteligente permissão para mover ativos específicos.
Como o crypto.news explicou anteriormente em seu relatório sobre ataques de drainer de carteira, assinaturas de permissão podem ser particularmente difíceis para os usuários identificarem porque a permissão pode ser concedida através de uma mensagem assinada em vez de uma transação de aprovação onchain convencional.
Sites maliciosos podem apresentar tais solicitações como interações rotineiras de carteira, enquanto a assinatura subjacente autoriza um atacante a gastar os tokens da vítima. Uma aprovação ilimitada deixa o endereço aprovado capaz de transferir o token afetado até o saldo disponível do detentor.
Um ataque de aprovação semelhante em julho viu um usuário de Ethereum perder quase US$ 1 milhão depois de assinar uma transação maliciosa. A aprovação deu aos perpetradores acesso para mover ativos da carteira sem exigir outra autorização de seu proprietário.
No caso da Revenue, a Salus disse que a aprovação e a transferência subsequente foram executadas juntas, com os USDG roubados então encaminhados para os dois endereços.
A empresa de segurança não estabeleceu publicamente um valor total de perdas para as transações relacionadas à Revenue nas informações disponíveis até o momento.
Divisão de fundos se assemelha ao modelo do Inferno drainer
A atenção se concentrou na distribuição de 20% e 80% dos fundos porque operações de drainer como serviço podem dividir automaticamente os ativos roubados entre afiliados e os desenvolvedores que fornecem o software subjacente.
A Salus investigou anteriormente um site falso da Hyperliquid promovido por meio de anúncios patrocinados do Google depois que um usuário perdeu aproximadamente 550.000 USDC em agosto.
Os investigadores ligaram a infraestrutura por trás da campanha ao ecossistema do Inferno drainer. A Salus disse que sua investigação disfarçada encontrou um serviço que oferecia scripts maliciosos, geração de comandos de aprovação, drenagem automatizada, saques entre cadeias, trocas de tokens e ferramentas para consolidar ativos roubados.
Um recurso anunciado pela operação era o compartilhamento automatizado de receita, permitindo que os lucros de ataques de phishing bem-sucedidos fossem divididos entre os participantes sem exigir que eles distribuíssem os fundos manualmente.
Grupos conectados a essa infraestrutura foram ligados pela Salus a aproximadamente US$ 52,74 milhões em perdas em vários incidentes.
O Inferno apareceu em outros grandes casos de phishing de aprovação. Um investidor anônimo processou a Coinbase em maio por ativos relacionados a um roubo de phishing em 2024, no qual o autor alegou que aproximadamente US$ 55 milhões em DAI foram roubados após interagir com uma página de login falsa.
A reclamação alegou que o Inferno Drainer foi usado no ataque. Parte da criptomoeda roubada foi posteriormente rastreada até uma conta de varejo da Coinbase, de acordo com a empresa de segurança blockchain Zero Shadow.
A distribuição de 20% e 80% da Revenue por si só não estabelece que a infraestrutura do Inferno estava envolvida nas transações mais recentes. A Salus descreveu a estrutura como semelhante ao modelo de negócios do drainer.
A Revenue se apresenta como uma ponte cripto do X Money
A Revenue se descreve como um serviço para mover fundos do X Money para criptomoeda sem verificações de know your customer.
Seu site diz aos usuários para fazer login com uma conta X, criar um pedido e enviar dólares através do X Money para a conta @RevenuePay. A Revenue diz que então envia criptomoeda para a carteira fornecida pelo usuário.
As opções de pagamento disponíveis anunciadas no site incluem USDC, USDT, SOL e ETH.
Os pedidos podem variar de US$ 10 a US$ 20.000, com um limite diário declarado de US$ 20.000 por conta. A Revenue cobra uma taxa de 2% mais US$ 0,50, de acordo com informações publicadas em seu site.
O serviço diz que a autenticação X é usada para conectar pedidos com a pessoa que faz um pagamento X Money. A Revenue afirma que o acesso que solicita é somente leitura e diz que não retém os tokens de acesso X dos usuários.
A Revenue não faz parte do X ou do X Money. Seu site afirma que o serviço é independente e não é afiliado ou endossado pela X Corp. ou X Payments.
O próprio X Money começou a lançar serviços de pagamento para usuários Premium e Premium+ nos Estados Unidos este ano, oferecendo transferências ponto a ponto, contas de depósito e um cartão de débito Visa.
O X não havia anunciado suporte direto a criptomoedas quando o serviço foi lançado. A Revenue posicionou seu próprio serviço como uma rota separada para converter saldos do X Money em cripto mantido nas carteiras dos usuários.
A Revenue enfrentou problemas de conta dias antes das alegações de USDG
Perguntas em torno da Revenue surgiram vários dias antes de a Salus divulgar as supostas aprovações maliciosas.
Em 1º de outubro, o projeto disse que o controle de sua conta de mídia social havia sido comprometido por alguém associado à sua operação de moderação. A Revenue suspendeu temporariamente as trocas e alertou os usuários sobre atividades ocorrendo sob seu nome, de acordo com relatos publicados na época.
Seu canal no Telegram inicialmente alertou que a Revenue não havia lançado um token e disse aos usuários para evitarem tokens que alegavam ter uma conexão oficial com o projeto.
Postagens subsequentes apareceram promovendo um token REV, criando mensagens conflitantes sobre se o ativo tinha uma relação oficial com a Revenue.
As alegações mais recentes dizem respeito a um tipo diferente de autorização, porque a posse de uma chave privada não é necessária quando um usuário já assinou uma permissão que permite a outra parte gastar um token.
A Salus disse que a abordagem promocional da Revenue se assemelhava aos métodos associados à FomoPeek, onde KOLs eram usados para atrair usuários. A empresa não forneceu evidências que estabelecessem que a Revenue e a FomoPeek eram operadas pelas mesmas pessoas.
O site da Revenue permaneceu acessível após a divulgação da empresa de segurança e continuou anunciando conversões de X Money para criptomoedas quando verificado.






