Crypto Prices

Пользователи Revenue пострадали от злонамеренных одобрений USDG в схеме опустошения кошельков

16 часов назад
3 минут чтения
4 просмотров

Скандал с компанией Revenue

Компания Revenue оказалась в центре скандала, связанного с злонамеренными одобрениями USDG, которые позволили злоумышленникам получить неограниченные права на расходование средств пользователей. По информации блокчейн-безопасной компании Salus, злоумышленники получили подписи разрешений от пользователей и использовали их для получения неограниченного доступа к расходованию их USDG.

Методы злоумышленников

Как только одобрение было предоставлено, преступники немедленно вызвали функцию transferFrom, чтобы переместить токены. Оба шага были выполнены в одной транзакции, что оставляло пользователям мало времени на реакцию после подачи их подписей. Средства, полученные в результате этих транзакций, были разделены между двумя адресами, контролируемыми злоумышленниками: 20% было отправлено на один адрес, а 80% — на другой.

Salus сравнила эту схему распределения с моделью, используемой сервисом Inferno Drainer.

Сравнение с другими схемами

Компания также отметила, что методы продвижения Revenue напоминали модель FomoPeek, которая использует криптоинфлюенсеров, известных как KOL, для привлечения потенциальных жертв. Salus не установила, что Revenue использовала Inferno Drainer, и приведенные сходства не подтверждают, что обе операции использовали одну и ту же инфраструктуру.

Подписи разрешений и фишинг

В центре кражи находились подписи разрешений, которые позволяли держателям токенов одобрять расходование без необходимости подачи отдельной транзакции в блокчейне. После получения подписей злоумышленники использовали их для авторизации неограниченного расходования USDG и затем вызвали функцию transferFrom.

Этот метод соответствует распространенной форме фишинга одобрений, при которой злоумышленникам не нужно получать приватный ключ или сид-фразу кошелька. Вместо этого владелец кошелька подписывает авторизацию, которая дает другому адресу или смарт-контракту разрешение на перемещение конкретных активов.

Сложности идентификации

Как ранее сообщалось на crypto.news в отчете о атаках на кошельки, подписи разрешений могут быть особенно трудными для пользователей, чтобы идентифицировать, поскольку разрешение может быть предоставлено через подписанное сообщение, а не через обычную транзакцию одобрения в блокчейне. Злонамеренные сайты могут представлять такие запросы как рутинные взаимодействия с кошельком, в то время как основная подпись авторизует злоумышленника на расходование токенов жертвы.

Предыдущие инциденты

Неограниченное одобрение позволяет одобренному адресу перемещать затронутый токен до доступного баланса держателя. Похожая атака произошла в июле, когда пользователь Ethereum потерял почти 1 миллион долларов после подписания злонамеренной транзакции. Одобрение дало преступникам доступ к перемещению активов из кошелька без необходимости получения другого разрешения от его владельца.

Расследование Salus

В случае с Revenue Salus сообщила, что одобрение и последующий перевод были выполнены одновременно, при этом украденный USDG был направлен на два адреса. Компания безопасности не установила общую сумму убытков по транзакциям, связанным с Revenue, на основе доступной информации.

Внимание сосредоточилось на распределении средств 20% и 80%, поскольку операции по опустошению как сервис могут автоматически делить украденные активы между аффилированными лицами и разработчиками, предоставляющими основное программное обеспечение.

Связь с другими инцидентами

Salus ранее расследовала фальшивый сайт Hyperliquid, продвигаемый через спонсируемую рекламу Google, после того как пользователь потерял примерно 550,000 USDC в августе. Следователи связали инфраструктуру, стоящую за кампанией, с экосистемой Inferno Drainer.

Salus сообщила, что ее скрытое расследование обнаружило сервис, предлагающий злонамеренные скрипты, генерацию команд одобрения, автоматическое опустошение, кросс-цепные выводы, обмен токенов и инструменты для консолидации украденных активов.

Модель Revenue

Revenue позиционирует себя как сервис для перемещения средств из X Money в криптовалюту без проверки личности клиента. На своем сайте Revenue говорит пользователям войти с помощью аккаунта X, создать заказ и отправить доллары через X Money на аккаунт. Revenue утверждает, что затем отправляет криптовалюту на кошелек, предоставленный пользователем.

Доступные варианты выплат, рекламируемые на сайте, включают USDC, USDT, SOL и ETH. Заказы могут варьироваться от 10 до 20,000 долларов, с заявленным дневным лимитом в 20,000 долларов на аккаунт. Revenue взимает комиссию в размере 2% плюс 0.50 долларов, согласно информации, опубликованной на его сайте.

Проблемы с безопасностью

Сервис утверждает, что аутентификация X используется для связи заказов с лицом, осуществляющим платеж через X Money. Revenue утверждает, что доступ, который он запрашивает, является только для чтения, и говорит, что не сохраняет токены доступа пользователей X. Revenue не является частью X или X Money.

На его сайте указано, что сервис независим и не связан с X Corp. или X Payments. Сам X Money начал внедрять платежные услуги для пользователей Premium и Premium+ в Соединенных Штатах в этом году, предлагая переводы между пользователями, депозитные счета и дебетовую карту Visa.

Заключение

Вопросы, касающиеся Revenue, возникли за несколько дней до того, как Salus раскрыла предполагаемые злонамеренные одобрения. 1 октября проект сообщил, что контроль над его аккаунтом в социальных сетях был скомпрометирован кем-то, связанным с его модерацией. Revenue временно приостановил обмены и предупредил пользователей о деятельности, происходящей под его именем.

Последние утверждения касаются другого типа авторизации, поскольку наличие приватного ключа не требуется, когда пользователь уже подписал разрешение, позволяющее другой стороне расходовать токен. Salus сообщила, что подход Revenue к продвижению напоминал методы, связанные с FomoPeek, где KOL использовались для привлечения пользователей.

Сайт Revenue оставался доступным после раскрытия компании безопасности и продолжал рекламировать конверсии X Money в криптовалюту при проверке.

Популярные статьи