Umsatz und bösartige Genehmigungen
Umsatz wurde mit bösartigen USDG-Genehmigungen in Verbindung gebracht, die es Angreifern ermöglichten, unbegrenzte Ausgabenberechtigungen zu erlangen, bevor sie Gelder aus den Wallets der Benutzer in derselben Transaktion abziehen konnten. Die Blockchain-Sicherheitsfirma Salus erklärte, dass Angreifer Genehmigungsunterschriften von Benutzern erlangten und diese einreichten, um unbegrenzte Berechtigungen für die Ausgaben ihrer USDG zu sichern.
Angriffsablauf
Sobald die Genehmigung erteilt war, riefen die Täter sofort die Funktion transferFrom auf, um die Token zu bewegen. Beide Schritte wurden laut der Sicherheitsfirma in einer einzigen Transaktion abgeschlossen, was den Benutzern wenig Zeit ließ, um zu reagieren, nachdem ihre Unterschriften eingereicht worden waren.
„Die durch die Transaktionen entnommenen Gelder wurden dann zwischen zwei Adressen aufgeteilt, die von den Angreifern kontrolliert wurden, wobei 20 % an eine Adresse und 80 % an eine andere gesendet wurden.“
Salus verglich das Verteilungsmuster mit der Umsatzbeteiligungsstruktur, die von Inferno Drainer als Dienstleistungsbetrieb verwendet wird. Die Sicherheitsfirma erklärte außerdem, dass die Werbemethoden von Umsatz dem Modell von FomoPeek ähnelten, das Krypto-Influencer, allgemein bekannt als KOLs, einsetzt, um potenzielle Opfer zu erreichen.
Genehmigungsunterschriften und Phishing
Im Zentrum der berichteten Diebstähle standen Genehmigungsunterschriften, die Tokeninhabern erlauben, Ausgaben zu genehmigen, ohne zuvor eine separate Genehmigungstransaktion on-chain einzureichen. Sobald die Angreifer die Unterschriften erlangten, reichten sie diese ein, um unbegrenzte USDG-Ausgaben zu autorisieren, und folgten der Genehmigung mit transferFrom.
Diese Funktion ermöglicht es einem genehmigten Ausgeber, Token von einer anderen Adresse innerhalb der Grenzen einer bestehenden Erlaubnis zu übertragen. Die Methode entspricht einer gängigen Form des Genehmigungs-Phishings, bei der Angreifer nicht die privaten Schlüssel oder Seed-Phrasen einer Wallet erlangen müssen.
Verluste und Sicherheitsuntersuchungen
Ein ähnlicher Genehmigungsangriff im Juli führte dazu, dass ein Ethereum-Benutzer fast 1 Million Dollar verlor, nachdem er eine bösartige Transaktion unterzeichnet hatte. Im Fall von Umsatz erklärte Salus, dass die Genehmigung und die anschließende Übertragung zusammen ausgeführt wurden, wobei die gestohlenen USDG dann an die beiden Adressen geleitet wurden.
Die Sicherheitsfirma hat bisher keine öffentliche Gesamtschadenssumme für die mit Umsatz verbundenen Transaktionen festgestellt. Die Aufmerksamkeit konzentrierte sich auf die Verteilung der Gelder von 20 % und 80 %, da Drainer-as-a-Service-Betriebe gestohlene Vermögenswerte automatisch zwischen Partnern und den Entwicklern, die die zugrunde liegende Software bereitstellen, aufteilen können.
Verknüpfungen mit anderen Betrügereien
Salus untersuchte zuvor eine gefälschte Hyperliquid-Website, die durch von Google gesponserte Anzeigen beworben wurde, nachdem ein Benutzer im August etwa 550.000 USDC verloren hatte. Ermittler verknüpften die Infrastruktur hinter der Kampagne mit dem Inferno Drainer-Ökosystem.
„Salus erklärte, dass ihre verdeckte Untersuchung einen Dienst entdeckte, der bösartige Skripte, Genehmigungsbefehlsgenerierung, automatisches Entwässern, plattformübergreifende Abhebungen, Token-Swaps und Werkzeuge zur Konsolidierung gestohlener Vermögenswerte anbot.“
Umsatz und seine Dienstleistungen
Umsatz beschreibt sich selbst als einen Dienst zum Bewegen von Geldern von X Money in Kryptowährung ohne Know Your Customer-Prüfungen. Die Website sagt den Benutzern, sie sollen sich mit einem X-Konto anmelden, eine Bestellung erstellen und Dollar über X Money an das Konto senden. Umsatz sagt, dass es dann Kryptowährung an die vom Benutzer angegebene Wallet sendet.
Verfügbare Auszahlungsoptionen, die auf der Website beworben werden, umfassen USDC, USDT, SOL und ETH. Bestellungen können von 10 bis 20.000 Dollar reichen, mit einem angegebenen Tageslimit von 20.000 Dollar pro Konto. Umsatz erhebt eine Gebühr von 2 % plus 0,50 Dollar, gemäß den auf seiner Website veröffentlichten Informationen.
Aktuelle Entwicklungen und Sicherheitswarnungen
Fragen rund um Umsatz tauchten mehrere Tage auf, bevor Salus die angeblichen bösartigen Genehmigungen bekannt gab. Am 1. Oktober erklärte das Projekt, dass die Kontrolle über sein Social-Media-Konto von jemandem, der mit seinem Moderationsbetrieb verbunden war, kompromittiert worden sei.
Umsatz stellte vorübergehend den Austausch ein und warnte die Benutzer vor Aktivitäten, die unter seinem Namen stattfanden. Sein Telegram-Kanal warnte zunächst, dass Umsatz keinen Token gestartet hatte und forderte die Benutzer auf, Token zu vermeiden, die behaupteten, eine offizielle Verbindung zum Projekt zu haben.
Die Website von Umsatz präsentiert derzeit Sicherheitsanweisungen, die den Benutzern mitteilen, dass das Projekt sie niemals zuerst über Direktnachrichten kontaktieren oder Passwörter, Seed-Phrasen oder private Schlüssel anfordern wird.
Die neuesten Ansprüche betreffen eine andere Art von Autorisierung, da der Besitz eines privaten Schlüssels nicht erforderlich ist, wenn ein Benutzer bereits eine Genehmigung unterzeichnet hat, die einer anderen Partei erlaubt, einen Token auszugeben.
Salus erklärte, dass die Werbeansätze von Umsatz den Methoden ähnelten, die mit FomoPeek verbunden sind, wo KOLs eingesetzt wurden, um Benutzer anzuziehen. Die Firma lieferte jedoch keine Beweise, die belegen, dass Umsatz und FomoPeek von denselben Personen betrieben wurden.
Die Website von Umsatz blieb nach der Offenlegung der Sicherheitsfirma zugänglich und war weiterhin aktiv, um X Money in Krypto-Konversionen zu bewerben, als sie überprüft wurde.