Crypto Prices

Los usuarios de Revenue afectados por aprobaciones maliciosas de USDG en un esquema de drenaje de billeteras

antes de 16 horas
3 minutos leídos
5 vistas

Resumen del Ataque a Revenue

Revenue ha sido vinculado a aprobaciones maliciosas de USDG que permitieron a los atacantes obtener permisos de gasto ilimitados antes de mover fondos de las billeteras de los usuarios en la misma transacción. La firma de seguridad blockchain Salus informó que los atacantes obtuvieron firmas de permisos de los usuarios y las enviaron para asegurar un permiso ilimitado para gastar su USDG.

Detalles del Ataque

Una vez que se otorgó la aprobación, los perpetradores llamaron inmediatamente a la función transferFrom para mover los tokens. Ambas etapas se completaron en una sola transacción, dejando a los usuarios con poco tiempo para reaccionar una vez que se habían enviado sus firmas. Los fondos sustraídos fueron luego divididos entre dos direcciones controladas por los atacantes, con un 20% enviado a una dirección y un 80% a otra.

Salus comparó el patrón de distribución con la estructura de reparto de ingresos utilizada por el Inferno Drainer como operación de servicio. La firma también señaló que los métodos promocionales de Revenue se asemejaban al modelo de FomoPeek, que utiliza influenciadores de criptomonedas, comúnmente conocidos como KOLs, para llegar a posibles víctimas.

Métodos de Phishing

En el centro de los robos reportados estaban las firmas de permisos, que permiten a los titulares de tokens aprobar gastos sin necesidad de enviar primero una transacción de aprobación separada en la cadena. Una vez que los atacantes obtuvieron las firmas, Salus indicó que las enviaron para autorizar el gasto ilimitado de USDG y siguieron la aprobación con transferFrom.

Este método se ajusta a una forma común de phishing de aprobación, donde los atacantes no necesitan obtener la clave privada o la frase semilla de una billetera. En cambio, el propietario de la billetera firma una autorización que otorga a otra dirección o contrato inteligente permiso para mover activos específicos.

Consecuencias y Pérdidas

Un ataque de aprobación similar en julio vio a un usuario de Ethereum perder casi $1 millón después de firmar una transacción maliciosa. En el caso de Revenue, Salus indicó que la aprobación y la transferencia subsiguiente se ejecutaron juntas, con el USDG robado luego dirigido hacia las dos direcciones.

La firma de seguridad no ha establecido públicamente una cifra total de pérdidas para las transacciones relacionadas con Revenue. La atención se ha centrado en la distribución del 20% y el 80% de los fondos, ya que las operaciones de drenador como servicio pueden dividir automáticamente los activos robados entre afiliados y los desarrolladores que proporcionan el software subyacente.

Investigaciones Previas

Salus investigó anteriormente un sitio web falso de Hyperliquid promovido a través de anuncios patrocinados por Google, después de que un usuario perdiera aproximadamente 550,000 USDC en agosto. Los investigadores vincularon la infraestructura detrás de la campaña al ecosistema de Inferno Drainer.

Salus indicó que su investigación encubierta encontró un servicio que ofrecía scripts maliciosos, generación de comandos de aprobación, drenaje automatizado, retiros entre cadenas, intercambios de tokens y herramientas para consolidar activos robados.

Modelo de Negocio de Revenue

Revenue se describe a sí misma como un servicio para mover fondos de X Money a criptomonedas sin verificaciones de conocimiento del cliente. Su sitio web indica a los usuarios que inicien sesión con una cuenta de X, creen un pedido y envíen dólares a través de X Money a la cuenta. Revenue afirma que luego envía criptomonedas a la billetera proporcionada por el usuario.

Las opciones de pago disponibles incluyen USDC, USDT, SOL y ETH. Los pedidos pueden variar de $10 a $20,000, con un límite diario declarado de $20,000 por cuenta. Revenue cobra una tarifa del 2% más $0.50.

Conclusiones

Las preguntas sobre Revenue surgieron varios días antes de que Salus divulgara las supuestas aprobaciones maliciosas. El 1 de octubre, el proyecto informó que el control de su cuenta de redes sociales había sido comprometido. Revenue suspendió temporalmente los intercambios y advirtió a los usuarios sobre la actividad que se estaba llevando a cabo bajo su nombre.

El sitio web de Revenue presenta actualmente instrucciones de seguridad que indican a los usuarios que el proyecto nunca los contactará primero a través de mensajes directos ni solicitará contraseñas, frases semilla o claves privadas.

«Las últimas afirmaciones conciernen a un tipo diferente de autorización, ya que no se requiere la posesión de una clave privada cuando un usuario ya ha firmado un permiso que permite a otra parte gastar un token.»

Salus indicó que el enfoque promocional de Revenue se asemejaba a los métodos asociados con FomoPeek, aunque no proporcionó evidencia que estableciera que ambas operaciones eran operadas por las mismas personas.

Popular