Revenue 用户遭恶意 USDG 授权攻击,钱包被洗劫一空

USDG
钱包盗刷USDG
3 小时前来源: crypto.news
Revenue 用户遭恶意 USDG 授权攻击,钱包被洗劫一空

收入(Revenue)与恶意的 USDG 授权有关,这些授权使攻击者在同一笔交易中从用户钱包转移资金之前获得了无限支出权限。

摘要

  • 收入(Revenue)与恶意的 USDG permit 签名有关,这些签名在资金从用户钱包被转移之前赋予了攻击者无限支出权限。
  • Salus 表示,授权和转账在同一笔交易中完成,被盗资金随后在两个攻击者地址之间按 20% 和 80% 的比例分配。
  • 该安全公司表示,资金分配方式类似于 Inferno 的“排水器即服务”模式,但并未证实 Revenue 使用了 Inferno 的基础设施。
  • Revenue 在此前几天曾报告其社交媒体账户遭到入侵,并暂时中止了兑换功能,同时警告用户注意未经授权的活动。

区块链安全公司 Salus 表示,攻击者从用户处获取了 permit 签名,并将其提交以获取无限权限来花费他们的 USDG。一旦授权被批准,作案者立即调用 transferFrom 函数来转移代币。

据该安全公司称,这两个步骤都在单笔交易内完成,一旦用户的签名被提交,他们几乎没有时间做出反应。

通过这些交易获取的资金随后在攻击者控制的两个地址之间分配,其中 20% 发送到一个地址,80% 发送到另一个地址。

Salus 将这种分配模式与 Inferno 排水器即服务运营所使用的收入分成结构进行了比较。该安全公司还另行表示,Revenue 的推广方式类似于 FomoPeek 利用加密货币影响者(通常称为 KOL)来接触潜在受害者的模式。

Salus 并未证实 Revenue 本身使用了 Inferno Drainer,该公司所引用的相似之处本身并不能确认这两个运营方共享基础设施。

Revenue 用户签署了无限的 USDG 授权

据报道的这些盗窃事件的核心是 permit 签名,它允许代币持有者无需先在链上提交单独的授权交易即可批准支出。

Salus 表示,一旦攻击者获得了这些签名,他们便提交签名以授权无限的 USDG 支出,并在授权之后调用 transferFrom。该函数允许已获批准的支出者在现有授权额度范围内从另一个地址转移代币。

该方法符合一种常见的授权钓鱼形式,攻击者无需获取钱包的私钥或助记词。相反,钱包所有者签署一项授权,赋予另一个地址或智能合约移动特定资产的权限。

正如 crypto.news 此前在其关于钱包排水器攻击的报道中所解释的那样,permit 签名对用户来说可能特别难以识别,因为权限可以通过签名消息而非传统的链上授权交易来授予。

恶意网站可以将此类请求呈现为常规的钱包交互,而底层签名却授权攻击者花费受害者的代币。无限授权使已获批准的地址能够转移受影响的代币,最高可达持有者的可用余额。

7 月份发生的一起类似授权攻击中,一名以太坊用户在签署了一笔恶意交易后损失了近 100 万美元。该授权使作案者无需钱包所有者再次授权即可转移钱包中的资产。

在 Revenue 的案例中,Salus 表示授权和随后的转账是一起执行的,被盗的 USDG 随后被转向那两个地址。

这家安全公司尚未在目前可获取的信息中公开确定与 Revenue 相关交易的总损失金额。

资金分配方式类似 Inferno 窃取器模式

注意力集中在资金 20% 和 80% 的分配上,因为窃取器即服务(drainer as a service)运营可以自动在被盗资产的分支机构和提供底层软件的开发者之间进行分配。

Salus 此前曾调查过一个通过 Google 赞助广告推广的虚假 Hyperliquid 网站,此前一名用户在 8 月损失了约 550,000 USDC。

调查人员将该活动背后的基础设施与 Inferno 窃取器生态系统联系起来。Salus 表示,其卧底调查发现了一项提供恶意脚本、授权命令生成、自动窃取、跨链提款、代币兑换以及用于整合被盗资产工具的服务。

该运营宣传的一项功能是自动收入分成,允许将成功钓鱼攻击所得收益在参与者之间分配,而无需他们手动分配资金。

Salus 将与上述基础设施相关的团伙与多起事件中约 5274 万美元的损失联系起来。

Inferno 也出现在其他大型授权钓鱼案件中。一名匿名投资者于 5 月起诉 Coinbase,涉及与 2024 年一起钓鱼盗窃案相关的资产,原告声称在与一个虚假登录页面交互后,约 5500 万美元的 DAI 被盗。

诉状称,此次攻击中使用了 Inferno Drainer。据区块链安全公司 Zero Shadow 称,部分被盗加密货币后来被追踪到一个 Coinbase 零售账户。

仅凭 Revenue 的 20% 和 80% 分配并不能证明 Inferno 基础设施参与了最新交易。Salus 称该结构类似于该窃取器的商业模式。

Revenue 将自己营销为 X Money 加密桥

Revenue 将自己描述为一项无需了解你的客户(KYC)检查即可将资金从 X Money 转入加密货币的服务。

其网站告诉用户使用 X 账户登录,创建订单,并通过 X Money 将美元发送到 @RevenuePay 账户。Revenue 表示,随后会将加密货币发送到用户提供的钱包。

网站上宣传的可用支付选项包括 USDC、USDT、SOL 和 ETH。

订单金额范围可从 10 美元到 20,000 美元,并注明每个账户每日限额为 20,000 美元。根据其网站发布的信息,Revenue 收取 2% 手续费外加 0.50 美元。

该服务表示,X 身份验证用于将订单与进行 X Money 付款的人关联起来。Revenue 声称其请求的访问权限为只读,并表示不会保留用户的 X 访问令牌。

Revenue 不属于 X 或 X Money。其网站声明该服务是独立的,与 X Corp. 或 X Payments 无关联,也未获得其认可。

X Money 本身今年开始向美国 Premium 和 Premium+ 用户推出支付服务,提供点对点转账、存款账户和 Visa 借记卡。

在该服务推出时,X 尚未宣布直接支持加密货币。Revenue 将其自身服务定位为一种单独途径,用于将 X Money 余额转换为用户钱包中持有的加密货币。

Revenue 在 USDG 索赔前几天遭遇账户问题

围绕 Revenue 的疑问在 Salus 披露涉嫌恶意授权前几天浮出水面。

10 月 1 日,该项目表示其社交媒体账户的控制权已被与其审核运营相关的某人入侵。据当时发布的报道,Revenue 暂时暂停了兑换,并警告用户注意以其名义进行的活动。

其 Telegram 频道最初警告称,Revenue 尚未推出代币,并告诉用户避免使用声称与该项目的官方有关联的代币。

随后出现了宣传 REV 代币的帖子,围绕该资产是否与 Revenue 存在官方关系制造了相互矛盾的信息。

最新的指控涉及一种不同类型的授权,因为当用户已经签署了允许另一方花费代币的许可时,就不需要持有私钥。

Salus 表示,Revenue 的推广方式类似于与 FomoPeek 相关的方法,即利用关键意见领袖(KOL)来吸引用户。该公司并未提供证据证明 Revenue 和 FomoPeek 由同一批人运营。

在该安全公司披露后,Revenue 的网站仍可访问,并且在检查时仍在继续宣传 X Money 兑换加密货币的服务。