Crypto Prices

Des utilisateurs de Revenue victimes d’approbations USDG malveillantes dans un schéma de vidage de portefeuille

il y a 16 heures
3 mins read
4 vues

Affaire d’approbations USDG malveillantes impliquant Revenue

Revenue est impliqué dans une affaire d’approbations USDG malveillantes qui ont permis à des attaquants d’obtenir des autorisations de dépense illimitées avant de transférer des fonds des portefeuilles des utilisateurs dans la même transaction. La société de sécurité blockchain Salus a rapporté que les attaquants avaient réussi à obtenir des signatures de permission des utilisateurs, qu’ils ont ensuite soumises pour obtenir une autorisation illimitée de dépenser leur USDG.

Une fois l’approbation accordée, les auteurs ont immédiatement appelé la fonction transferFrom pour déplacer les jetons. Cela implique des approbations malveillantes, car les attaquants soumettent les signatures de permission des utilisateurs pour obtenir une autorisation illimitée de dépenser leur USDG, puis appellent immédiatement transferFrom. L’approbation et le transfert de fonds sont réalisés dans la même transaction, laissant peu de temps aux utilisateurs pour réagir une fois leurs signatures soumises.

Distribution des fonds volés

Les fonds ainsi obtenus ont ensuite été répartis entre deux adresses contrôlées par les attaquants, avec 20 % envoyés à une adresse et 80 % à une autre. Salus a comparé ce modèle de distribution à la structure de partage des revenus utilisée par l’Inferno Drainer en tant que service.

La société de sécurité a également noté que les méthodes promotionnelles de Revenue ressemblaient à celles de FomoPeek, qui utilise des influenceurs crypto, communément appelés KOLs, pour atteindre des victimes potentielles. Salus n’a pas établi que Revenue utilisait l’Inferno Drainer lui-même, et les similitudes citées ne confirment pas à elles seules que les deux opérations partagent une infrastructure.

Les signatures de permission et le phishing

Au cœur des vols signalés se trouvent des signatures de permission, qui permettent aux détenteurs de jetons d’approuver des dépenses sans soumettre d’abord une transaction d’approbation distincte sur la chaîne. Une fois que les attaquants ont obtenu ces signatures, Salus a déclaré qu’ils les avaient soumises pour autoriser des dépenses illimitées d’USDG, suivies de l’appel à transferFrom.

Cette méthode correspond à une forme courante de phishing par approbation, où les attaquants n’ont pas besoin d’obtenir la clé privée ou la phrase de récupération d’un portefeuille.

Comme crypto.news l’a précédemment expliqué dans son rapport sur les attaques de vidage de portefeuille, les signatures de permission peuvent être particulièrement difficiles à identifier pour les utilisateurs, car la permission peut être accordée par le biais d’un message signé au lieu d’une transaction d’approbation conventionnelle sur la chaîne.

Impact et enquêtes

Une attaque d’approbation similaire en juillet a vu un utilisateur d’Ethereum perdre près d’un million de dollars après avoir signé une transaction malveillante. Dans le cas de Revenue, Salus a déclaré que l’approbation et le transfert subséquent avaient été exécutés ensemble, les USDG volés étant ensuite acheminés vers les deux adresses.

La société de sécurité n’a pas établi publiquement un chiffre total de pertes pour les transactions liées à Revenue dans les informations disponibles jusqu’à présent. L’attention s’est concentrée sur la distribution de 20 % et 80 % des fonds, car les opérations de vidage en tant que service peuvent automatiquement diviser les actifs volés entre les affiliés et les développeurs fournissant le logiciel sous-jacent.

Salus a précédemment enquêté sur un faux site Hyperliquid promu par le biais de publicités sponsorisées sur Google, après qu’un utilisateur a perdu environ 550 000 USDC en août. Les enquêteurs ont lié l’infrastructure derrière la campagne à l’écosystème de l’Inferno Drainer.

Contexte de Revenue

Revenue se présente comme un service permettant de déplacer des fonds de X Money vers des cryptomonnaies sans vérifications de connaissance du client. Son site web indique aux utilisateurs de se connecter avec un compte X, de créer une commande et d’envoyer des dollars via X Money au compte. Revenue affirme qu’il envoie ensuite des cryptomonnaies au portefeuille fourni par l’utilisateur.

Les options de paiement disponibles annoncées sur le site incluent USDC, USDT, SOL et ETH. Les commandes peuvent varier de 10 $ à 20 000 $, avec une limite quotidienne déclarée de 20 000 $ par compte. Revenue facture des frais de 2 % plus 0,50 $, selon les informations publiées sur son site.

Des questions concernant Revenue ont surgi quelques jours avant que Salus ne divulgue les approbations malveillantes présumées. Le 1er octobre, le projet a déclaré que le contrôle de son compte de médias sociaux avait été compromis par quelqu’un associé à son opération de modération.

Le site web de Revenue présente actuellement des instructions de sécurité disant aux utilisateurs que le projet ne les contactera jamais en premier par messages directs ou ne demandera pas de mots de passe, de phrases de récupération ou de clés privées.

Les dernières allégations concernent un type d’autorisation différent, car la possession d’une clé privée n’est pas requise lorsqu’un utilisateur a déjà signé une permission permettant à une autre partie de dépenser un jeton. Salus a déclaré que l’approche promotionnelle de Revenue ressemblait aux méthodes associées à FomoPeek, où des KOLs étaient utilisés pour attirer les utilisateurs.

Populaire