Introduzione
Revenue è stata collegata a delle approvazioni USDG malevole che hanno consentito agli attaccanti di ottenere permessi di spesa illimitati, permettendo loro di trasferire fondi dai portafogli degli utenti nella stessa transazione.
Meccanismo dell’attacco
La società di sicurezza blockchain Salus ha dichiarato che gli attaccanti hanno ottenuto le firme di autorizzazione dagli utenti e le hanno presentate per ottenere un permesso illimitato di spendere il loro USDG. Una volta concessa l’approvazione, i colpevoli hanno immediatamente invocato la funzione transferFrom per spostare i token. Entrambi i passaggi sono stati completati all’interno di una singola transazione, lasciando agli utenti poco tempo per reagire.
Distribuzione dei fondi rubati
I fondi prelevati attraverso le transazioni sono stati poi divisi tra due indirizzi controllati dagli attaccanti, con il 20% inviato a un indirizzo e l’80% a un altro. Salus ha confrontato il modello di distribuzione con la struttura di condivisione dei ricavi utilizzata dall’Inferno Drainer come operazione di servizio.
Firme di autorizzazione e phishing
Al centro dei furti segnalati ci sono le firme di autorizzazione, che possono consentire ai detentori di token di approvare la spesa senza prima presentare una transazione di approvazione separata on-chain. Salus ha dichiarato che gli attaccanti hanno presentato le firme per autorizzare la spesa illimitata di USDG e hanno seguito l’approvazione con transferFrom.
“Le firme di autorizzazione possono essere particolarmente difficili da identificare per gli utenti, poiché il permesso può essere concesso tramite un messaggio firmato invece di una transazione di approvazione on-chain convenzionale.”
Incidenti precedenti e indagini
Un attacco di approvazione simile a luglio ha visto un utente di Ethereum perdere quasi 1 milione di dollari dopo aver firmato una transazione malevola. Salus ha precedentemente indagato su un falso sito Hyperliquid promosso attraverso pubblicità sponsorizzate su Google, dopo che un utente ha perso circa 550.000 USDC ad agosto.
Modello di business di Revenue
Revenue si descrive come un servizio per spostare fondi da X Money in criptovaluta senza controlli di conoscenza del cliente. Il suo sito web dice agli utenti di accedere con un account X, creare un ordine e inviare dollari tramite X Money all’account. Revenue afferma quindi di inviare criptovaluta al portafoglio fornito dall’utente.
Problemi di sicurezza e comunicazioni
Domande riguardanti Revenue sono emerse alcuni giorni prima che Salus rivelasse le presunte approvazioni malevole. Il 1° ottobre, il progetto ha dichiarato che il controllo del suo account sui social media era stato compromesso. Il sito web di Revenue presenta attualmente istruzioni di sicurezza che dicono agli utenti che il progetto non li contatterà mai per primo tramite messaggi diretti o richiederà password, frasi seme o chiavi private.
Conclusioni
Le ultime affermazioni riguardano un diverso tipo di autorizzazione, poiché il possesso di una chiave privata non è richiesto quando un utente ha già firmato un’autorizzazione che consente a un’altra parte di spendere un token. Salus ha descritto la struttura di Revenue come simile al modello di business del drainer, ma non ha fornito prove definitive che stabiliscano un collegamento diretto tra Revenue e FomoPeek.