Użytkownicy Revenue ofiarami złośliwych zgód USDG w schemacie opróżniania portfeli

USDG
drainerUSDG
2 godzin temuŹródło: crypto.news
Użytkownicy Revenue ofiarami złośliwych zgód USDG w schemacie opróżniania portfeli

Revenue został powiązany ze złośliwymi zatwierdzeniami USDG, które pozwoliły atakującym uzyskać nieograniczone uprawnienia do wydawania przed przeniesieniem środków z portfeli użytkowników w tej samej transakcji.

Podsumowanie

  • Revenue został powiązany ze złośliwymi sygnaturami permit USDG, które dały atakującym nieograniczone uprawnienia do wydawania przed przeniesieniem środków z portfeli użytkowników.
  • Salus stwierdził, że zatwierdzenie i transfer zostały zrealizowane w tej samej transakcji, a skradzione środki zostały następnie podzielone w proporcji 20% i 80% między dwa adresy atakujących.
  • Firma zajmująca się bezpieczeństwem stwierdziła, że dystrybucja środków przypominała model drainera jako usługi Inferno, choć nie ustaliła, że Revenue korzystał z infrastruktury Inferno.
  • Revenue zgłosił kilka dni wcześniej naruszenie swoich kont w mediach społecznościowych i tymczasowo zawiesił wymiany, ostrzegając użytkowników o nieautoryzowanej aktywności.

Firma zajmująca się bezpieczeństwem blockchain Salus powiedziała, że atakujący uzyskali sygnatury permit od użytkowników i przesłali je, aby zabezpieczyć nieograniczone uprawnienia do wydawania ich USDG. Gdy zatwierdzenie zostało przyznane, sprawcy natychmiast wywołali funkcję transferFrom, aby przenieść tokeny.

Oba kroki zostały wykonane w ramach jednej transakcji, według firmy zajmującej się bezpieczeństwem, pozostawiając użytkownikom niewiele czasu na reakcję po przesłaniu ich sygnatur.

Środki pobrane w wyniku transakcji zostały następnie podzielone między dwa adresy kontrolowane przez atakujących, przy czym 20% wysłano na jeden adres, a 80% na inny.

Salus porównał wzorzec dystrybucji ze strukturą podziału przychodów stosowaną przez operację Inferno drainer jako usługę. Firma zajmująca się bezpieczeństwem osobno stwierdziła, że metody promocyjne Revenue przypominały model FomoPeek polegający na wykorzystywaniu influencerów kryptowalutowych, powszechnie znanych jako KOL, do dotarcia do potencjalnych ofiar.

Salus nie ustalił, że Revenue używał samego Inferno Drainer, a podobieństwa przytoczone przez firmę same w sobie nie potwierdzają, że obie operacje dzieliły infrastrukturę.

Użytkownicy Revenue podpisali nieograniczone zatwierdzenia USDG

W centrum zgłoszonych kradzieży znajdowały się sygnatury permit, które mogą pozwolić posiadaczom tokenów na zatwierdzenie wydawania bez uprzedniego przesyłania oddzielnej transakcji zatwierdzenia onchain.

Gdy atakujący uzyskali sygnatury, Salus powiedział, że przesłali je, aby autoryzować nieograniczone wydawanie USDG i następnie zatwierdzenie transferFrom. Funkcja pozwala zatwierdzonemu wydającemu na transfer tokenów z innego adresu w granicach istniejącego limitu.

Metoda ta pasuje do powszechnej formy phishingu zatwierdzeń, w której atakujący nie muszą uzyskać klucza prywatnego portfela ani frazy seed. Zamiast tego właściciel portfela podpisuje autoryzację, która daje innemu adresowi lub inteligentnemu kontraktowi uprawnienia do przenoszenia określonych aktywów.

Jak crypto.news wcześniej wyjaśnił w swoim raporcie na temat ataków wallet drainer, sygnatury permit mogą być szczególnie trudne do zidentyfikowania dla użytkowników, ponieważ uprawnienia można przyznać poprzez podpisaną wiadomość zamiast konwencjonalnej transakcji zatwierdzenia onchain.

Złośliwe strony mogą przedstawiać takie żądania jako rutynowe interakcje z portfelem, podczas gdy podstawowa sygnatura autoryzuje atakującego do wydawania tokenów ofiary. Nieograniczone zatwierdzenie pozostawia zatwierdzony adres zdolny do przeniesienia dotkniętego tokena do wysokości dostępnego salda posiadacza.

Podobny atak zatwierdzenia w lipcu spowodował, że użytkownik Ethereum stracił prawie 1 milion dolarów po podpisaniu złośliwej transakcji. Zatwierdzenie dało sprawcom dostęp do przenoszenia aktywów z portfela bez wymagania kolejnej autoryzacji od jego właściciela.

W przypadku Revenue, Salus powiedział, że zatwierdzenie i późniejszy transfer zostały wykonane razem, a skradzione USDG zostały następnie skierowane do dwóch adresów.

Firma zajmująca się bezpieczeństwem nie ustaliła publicznie całkowitej kwoty strat związanych z transakcjami Revenue w dostępnych dotychczas informacjach.

Podział funduszy przypomina model Inferno drainer

Uwaga skupiła się na podziale funduszy w proporcji 20% i 80%, ponieważ operacje drainer jako usługa mogą automatycznie dzielić skradzione aktywa między partnerów a deweloperów dostarczających oprogramowanie bazowe.

Salus wcześniej badał fałszywą stronę Hyperliquid promowaną przez sponsorowane reklamy Google, po tym jak użytkownik stracił około 550 000 USDC w sierpniu.

Śledczy powiązali infrastrukturę stojącą za tą kampanią z ekosystemem Inferno drainer. Salus podał, że jego tajne śledztwo ujawniło usługę oferującą złośliwe skrypty, generowanie poleceń zatwierdzenia, automatyczne opróżnianie, wypłaty międzyłańcuchowe, wymianę tokenów oraz narzędzia do konsolidacji skradzionych aktywów.

Jedną z funkcji reklamowanych przez tę operację był automatyczny podział przychodów, pozwalający na dzielenie zysków z udanych ataków phishingowych między uczestników bez konieczności ręcznego rozdzielania funduszy.

Grupy powiązane z tą infrastrukturą zostały przez Salus powiązane z około 52,74 mln dolarów strat w kilku incydentach.

Inferno pojawił się w innych dużych przypadkach phishingu związanego z zatwierdzeniami. Anonimowy inwestor pozwal Coinbase w maju w związku z aktywami powiązanymi z kradzieżą phishingową z 2024 roku, w której powód twierdził, że około 55 mln dolarów w DAI zostało skradzionych po interakcji z fałszywą stroną logowania.

Pozew zarzucał, że w ataku wykorzystano Inferno Drainer. Część skradzionej kryptowaluty została później prześledzona do detalicznego konta Coinbase, według firmy zajmującej się bezpieczeństwem blockchain Zero Shadow.

Sam podział Revenue w proporcji 20% i 80% nie dowodzi, że infrastruktura Inferno była zaangażowana w najnowsze transakcje. Salus opisał tę strukturę jako przypominającą model biznesowy drainera.

Revenue reklamuje się jako kryptowalutowy pomost X Money

Revenue opisuje siebie jako usługę do przenoszenia funduszy z X Money do kryptowalut bez kontroli know your customer.

Jego strona internetowa instruuje użytkowników, aby zalogowali się za pomocą konta X, utworzyli zamówienie i wysłali dolary przez X Money na konto @RevenuePay. Revenue twierdzi, że następnie wysyła kryptowalutę do portfela podanego przez użytkownika.

Dostępne opcje wypłaty reklamowane na stronie internetowej obejmują USDC, USDT, SOL i ETH.

Zamówienia mogą wynosić od 10 do 20 000 dolarów, z podanym dziennym limitem 20 000 dolarów na konto. Revenue pobiera opłatę w wysokości 2% plus 0,50 dolara, zgodnie z informacjami opublikowanymi na jego stronie internetowej.

Usługa twierdzi, że uwierzytelnianie X jest używane do łączenia zamówień z osobą dokonującą płatności X Money. Revenue twierdzi, że żądany dostęp jest tylko do odczytu i że nie przechowuje tokenów dostępu X użytkowników.

Revenue nie jest częścią X ani X Money. Jego strona internetowa stwierdza, że usługa jest niezależna i nie jest powiązana ani popierana przez X Corp. lub X Payments.

Sam X Money zaczął wprowadzać usługi płatnicze dla użytkowników Premium i Premium+ w Stanach Zjednoczonych w tym roku, oferując przelewy peer to peer, rachunki depozytowe i kartę debetową Visa.

X nie ogłosił bezpośredniego wsparcia dla kryptowalut, gdy usługa została wprowadzona. Revenue pozycjonowało swoją własną usługę jako oddzielną drogę do konwersji sald X Money na kryptowaluty przechowywane w portfelach użytkowników.

Revenue zmagało się z problemami z kontem na kilka dni przed roszczeniami dotyczącymi USDG

Pytania dotyczące Revenue pojawiły się kilka dni przed ujawnieniem przez Salus rzekomych złośliwych zatwierdzeń.

1 października projekt poinformował, że kontrola nad jego kontem w mediach społecznościowych została przejęta przez osobę związaną z jego operacją moderacyjną. Revenue tymczasowo zawiesiło wymiany i ostrzegło użytkowników przed działalnością odbywającą się pod jego nazwą, zgodnie z ówczesnymi doniesieniami.

Jego kanał Telegram początkowo ostrzegał, że Revenue nie uruchomiło tokena i nakazał użytkownikom unikać tokenów twierdzących, że mają oficjalny związek z projektem.

Następnie pojawiły się posty promujące token REV, tworząc sprzeczne komunikaty co do tego, czy aktywo ma oficjalny związek z Revenue.

Najnowsze twierdzenia dotyczą innego rodzaju autoryzacji, ponieważ posiadanie klucza prywatnego nie jest wymagane, gdy użytkownik podpisał już zgodę pozwalającą innej stronie na wydanie tokena.

Salus stwierdził, że podejście promocyjne Revenue przypominało metody kojarzone z FomoPeek, gdzie wykorzystywano KOL-ów do przyciągania użytkowników. Firma nie przedstawiła dowodów potwierdzających, że Revenue i FomoPeek były obsługiwane przez te same osoby.

Strona internetowa Revenue pozostała dostępna po ujawnieniu przez firmę zajmującą się bezpieczeństwem i nadal reklamowała konwersje X Money na kryptowaluty w momencie sprawdzania.