Доход был связан с вредоносными одобрениями USDG, которые позволили злоумышленникам получить неограниченные права на расходование средств, прежде чем вывести средства из кошельков пользователей в той же транзакции.
Краткое содержание
- Доход был связан с вредоносными подписями разрешений USDG, которые дали злоумышленникам неограниченные права на расходование средств, прежде чем средства были выведены из кошельков пользователей.
- Salus заявила, что одобрение и перевод были выполнены в одной транзакции, а украденные средства впоследствии были разделены в соотношении 20% и 80% между двумя адресами злоумышленников.
- Фирма по безопасности заявила, что распределение средств напоминало модель Inferno по сливу средств как услуги, хотя она не установила, что Revenue использовала инфраструктуру Inferno.
- Ранее Revenue сообщила о компрометации своих аккаунтов в социальных сетях за несколько дней до этого и временно приостановила обмены, предупреждая пользователей о несанкционированной активности.
Фирма по безопасности блокчейна Salus заявила, что злоумышленники получили подписи разрешений от пользователей и отправили их, чтобы обеспечить неограниченные права на расходование их USDG. Как только одобрение было предоставлено, злоумышленники немедленно вызвали функцию transferFrom для перемещения токенов.
Оба шага были выполнены в рамках одной транзакции, по словам фирмы по безопасности, оставив пользователям мало времени на реакцию после отправки их подписей.
Средства, полученные в результате транзакций, затем были разделены между двумя адресами, контролируемыми злоумышленниками, при этом 20% было отправлено на один адрес, а 80% — на другой.
Salus сравнила схему распределения со структурой распределения доходов, используемой операцией Inferno по сливу средств как услуги. Фирма по безопасности отдельно заявила, что методы продвижения Revenue напоминали модель FomoPeek по использованию криптоинфлюенсеров, широко известных как KOL, для охвата потенциальных жертв.
Salus не установила, что Revenue использовала сам Inferno Drainer, и сходства, указанные фирмой, сами по себе не подтверждают, что две операции использовали общую инфраструктуру.
Пользователи Revenue подписали неограниченные одобрения USDG
В центре сообщений о кражах были подписи разрешений, которые могут позволить держателям токенов одобрить расходование средств без предварительной отправки отдельной транзакции одобрения в сети.
Как только злоумышленники получили подписи, Salus заявила, что они отправили их для авторизации неограниченного расходования USDG и сопроводили одобрение вызовом transferFrom. Эта функция позволяет одобренному расходующему лицу переводить токены с другого адреса в пределах существующего разрешения.
Этот метод соответствует распространенной форме фишинга одобрения, при которой злоумышленникам не нужно получать приватный ключ или seed-фразу кошелька. Вместо этого владелец кошелька подписывает авторизацию, которая дает другому адресу или смарт-контракту разрешение на перемещение определенных активов.
Как ранее объяснял crypto.news в своем отчете о атаках с использованием слива кошельков, подписи разрешений могут быть особенно трудными для идентификации пользователями, поскольку разрешение может быть предоставлено через подписанное сообщение вместо обычной транзакции одобрения в сети.
Вредоносные сайты могут представлять такие запросы как обычные взаимодействия с кошельком, в то время как базовая подпись авторизует злоумышленника на расходование токенов жертвы. Неограниченное одобрение оставляет одобренный адрес способным переводить затронутый токен вплоть до доступного баланса держателя.
Аналогичная атака с одобрением в июле привела к тому, что пользователь Ethereum потерял почти 1 миллион долларов после подписания вредоносной транзакции. Одобрение дало злоумышленникам доступ к перемещению активов из кошелька без необходимости получения дополнительной авторизации от его владельца.
В случае Revenue, по словам Salus, одобрение и последующий перевод были выполнены вместе, а украденные USDG затем были направлены на два адреса.
Фирма по безопасности пока не установила публично общую сумму потерь по транзакциям, связанным с Revenue, на основе имеющейся на данный момент информации.
Разделение средств напоминает модель дренера Inferno
Внимание сосредоточено на распределении средств в пропорции 20% и 80%, поскольку операции дренеров как услуги могут автоматически делить украденные активы между партнёрами и разработчиками, предоставляющими базовое программное обеспечение.
Ранее Salus расследовала поддельный сайт Hyperliquid, продвигавшийся через спонсируемые объявления Google, после того как пользователь потерял примерно 550 000 USDC в августе.
Следователи связали инфраструктуру, стоящую за этой кампанией, с экосистемой дренера Inferno. Salus заявила, что в ходе её тайного расследования был обнаружен сервис, предлагающий вредоносные скрипты, генерацию команд одобрения, автоматизированное выведение средств, кросс-чейн выводы, обмен токенов и инструменты для консолидации украденных активов.
Одной из рекламируемых операцией функций было автоматическое распределение доходов, позволяющее делить поступления от успешных фишинговых атак между участниками без необходимости вручную распределять средства.
Группы, связанные с этой инфраструктурой, были связаны Salus с потерями примерно в 52,74 миллиона долларов в нескольких инцидентах.
Inferno фигурировал и в других крупных случаях фишинга с одобрениями. Анонимный инвестор подал в суд на Coinbase в мае из-за активов, связанных с фишинговой кражей 2024 года, в которой истец утверждал, что примерно 55 миллионов долларов в DAI были украдены после взаимодействия с поддельной страницей входа.
В иске утверждалось, что в атаке использовался Inferno Drainer. Часть украденной криптовалюты позже была отслежена до розничного аккаунта Coinbase, согласно фирме по безопасности блокчейна Zero Shadow.
Распределение Revenue в пропорции 20% и 80% само по себе не устанавливает, что инфраструктура Inferno была задействована в последних транзакциях. Salus описала эту структуру как напоминающую бизнес-модель дренера.
Revenue позиционирует себя как криптомост для X Money
Revenue описывает себя как сервис для перевода средств из X Money в криптовалюту без проверок «знай своего клиента».
На своём сайте он предлагает пользователям войти через аккаунт X, создать заказ и отправить доллары через X Money на аккаунт @RevenuePay. Revenue заявляет, что затем отправляет криптовалюту на кошелёк, указанный пользователем.
Доступные варианты выплат, рекламируемые на сайте, включают USDC, USDT, SOL и ETH.
Заказы могут варьироваться от 10 до 20 000 долларов, с заявленным дневным лимитом в 20 000 долларов на аккаунт. Revenue взимает комиссию 2% плюс 0,50 доллара, согласно информации, опубликованной на его сайте.
Сервис заявляет, что аутентификация X используется для связи заказов с лицом, совершающим платёж через X Money. Revenue утверждает, что запрашиваемый им доступ только для чтения, и говорит, что не сохраняет токены доступа пользователей к X.
Revenue не является частью X или X Money. На его сайте указано, что сервис независим и не связан с X Corp. или X Payments и не одобрен ими.
Сам X Money начал развёртывать платёжные услуги для пользователей Premium и Premium+ в США в этом году, предлагая одноранговые переводы, депозитные счета и дебетовую карту Visa.
X не объявлял о прямой поддержке криптовалют, когда сервис запускался. Revenue позиционировал свой сервис как отдельный путь для конвертации балансов X Money в криптовалюту, хранящуюся в кошельках пользователей.
Revenue столкнулся с проблемами аккаунта за несколько дней до заявлений о USDG
Вопросы вокруг Revenue возникли за несколько дней до того, как Salus раскрыла предполагаемые вредоносные одобрения.
1 октября проект заявил, что контроль над его аккаунтом в социальных сетях был скомпрометирован кем-то, связанным с его операцией модерации. Revenue временно приостановил обмены и предупредил пользователей об активности, происходящей под его именем, согласно опубликованным в то время сообщениям.
Его канал в Telegram изначально предупреждал, что Revenue не запускал токен, и призывал пользователей избегать токенов, заявляющих об официальной связи с проектом.
Впоследствии появились публикации, продвигающие токен REV, создав противоречивые сообщения о том, имеет ли этот актив официальные отношения с Revenue.
Последние утверждения касаются другого типа авторизации, поскольку владение закрытым ключом не требуется, когда пользователь уже подписал разрешение, позволяющее другой стороне потратить токен.
Salus заявила, что промо-подход Revenue напоминал методы, связанные с FomoPeek, где для привлечения пользователей использовались KOL. Фирма не предоставила доказательств, устанавливающих, что Revenue и FomoPeek управлялись одними и теми же людьми.
Сайт Revenue оставался доступным после раскрытия информации охранной фирмой и, как было проверено, продолжал рекламировать конвертацию X Money в криптовалюту.






