Дохід було пов'язано зі зловмисними схваленнями USDG, які дозволили зловмисникам отримати необмежені дозволи на витрати, перш ніж переказати кошти з гаманців користувачів у тій самій транзакції.
Резюме
- Дохід було пов'язано зі зловмисними дозвільними підписами USDG, які надали зловмисникам необмежений дозвіл на витрати, перш ніж кошти були переказані з гаманців користувачів.
- Salus заявила, що схвалення та переказ були виконані в одній транзакції, а викрадені кошти згодом були розподілені у співвідношенні 20% та 80% між двома адресами зловмисників.
- Фірма з безпеки заявила, що розподіл коштів нагадував модель дренажера як послуги Inferno, хоча вона не встановила, що Revenue використовувала інфраструктуру Inferno.
- Revenue повідомила про компрометацію своїх акаунтів у соціальних мережах кілька днів раніше та тимчасово призупинила обміни, попереджаючи користувачів про несанкціоновану активність.
Фірма з блокчейн-безпеки Salus заявила, що зловмисники отримали дозвільні підписи від користувачів і подали їх, щоб забезпечити необмежений дозвіл на витрату їхніх USDG. Після надання схвалення зловмисники негайно викликали функцію transferFrom для переказу токенів.
За словами фірми з безпеки, обидва кроки були виконані в межах однієї транзакції, залишаючи користувачам мало часу на реакцію після подання їхніх підписів.
Кошти, отримані в результаті транзакцій, потім були розподілені між двома адресами, контрольованими зловмисниками, причому 20% було надіслано на одну адресу, а 80% — на іншу.
Salus порівняла схему розподілу зі структурою розподілу доходу, яка використовується в операції дренажера як послуги Inferno. Фірма з безпеки окремо заявила, що методи просування Revenue нагадували модель FomoPeek, яка використовує крипто-інфлюенсерів, відомих як KOL, для досягнення потенційних жертв.
Salus не встановила, що Revenue використовувала сам Inferno Drainer, і наведені фірмою подібності самі по собі не підтверджують, що дві операції мали спільну інфраструктуру.
Користувачі Revenue підписали необмежені схвалення USDG
У центрі повідомлених крадіжок були дозвільні підписи, які можуть дозволити власникам токенів схвалити витрати без попереднього подання окремої транзакції схвалення в блокчейні.
Після отримання підписів зловмисники, за словами Salus, подали їх для авторизації необмежених витрат USDG і після схвалення викликали transferFrom. Ця функція дозволяє схваленому витрачальнику переказувати токени з іншої адреси в межах існуючого дозволу.
Цей метод відповідає поширеній формі фішингу схвалення, за якої зловмисникам не потрібно отримувати приватний ключ або початкову фразу гаманця. Замість цього власник гаманця підписує авторизацію, яка надає іншій адресі або смарт-контракту дозвіл на переміщення певних активів.
Як crypto.news раніше пояснював у своєму звіті про атаки дренажерів гаманців, дозвільні підписи можуть бути особливо складними для ідентифікації користувачами, оскільки дозвіл може бути надано через підписане повідомлення, а не через звичайну транзакцію схвалення в блокчейні.
Зловмисні сайти можуть представляти такі запити як рутинні взаємодії з гаманцем, тоді як основний підпис авторизує зловмисника витрачати токени жертви. Необмежене схвалення залишає схвалену адресу здатною переказувати відповідний токен до доступного балансу власника.
Подібна атака схвалення в липні призвела до того, що користувач Ethereum втратив майже 1 мільйон доларів після підписання зловмисної транзакції. Схвалення надало зловмисникам доступ до переміщення активів з гаманця без необхідності іншої авторизації від його власника.
У випадку Revenue, за словами Salus, схвалення та подальший переказ були виконані разом, а викрадені USDG потім були направлені на дві адреси.
За наявною на цей час інформацією, компанія з безпеки публічно не встановила загальну суму збитків за транзакціями, пов’язаними з Revenue.
Розподіл коштів нагадує модель дренера Inferno
Увага зосередилася на розподілі коштів у пропорції 20% і 80%, оскільки операції дренерів як послуги можуть автоматично ділити викрадені активи між партнерами та розробниками, які надають базове програмне забезпечення.
Salus раніше розслідувала фальшивий вебсайт Hyperliquid, який просували через спонсоровані оголошення Google, після того як у серпні користувач втратив приблизно 550 000 USDC.
Слідчі пов’язали інфраструктуру, що стояла за цією кампанією, з екосистемою дренера Inferno. Salus заявила, що її розслідування під прикриттям виявило сервіс, який пропонував шкідливі скрипти, генерацію команд схвалення, автоматизоване виведення коштів, кроссчейн-виведення, обмін токенів і інструменти для консолідації викрадених активів.
Однією з функцій, яку рекламувала ця операція, був автоматизований розподіл доходу, що дозволяв ділити надходження від успішних фішингових атак між учасниками без необхідності вручну розподіляти кошти.
Групи, пов’язані з цією інфраструктурою, Salus пов’язала з приблизно 52,74 мільйона доларів збитків у кількох інцидентах.
Inferno фігурував і в інших великих справах про фішинг зі схваленнями. Анонімний інвестор подав до суду на Coinbase у травні через активи, пов’язані з фішинговою крадіжкою 2024 року, у якій позивач стверджував, що приблизно 55 мільйонів доларів у DAI було викрадено після взаємодії з фальшивою сторінкою входу.
У позові стверджувалося, що в атаці використовувався Inferno Drainer. Частину викраденої криптовалюти згодом простежили до роздрібного акаунта Coinbase, за даними блокчейн-компанії з безпеки Zero Shadow.
Сам лише розподіл Revenue у пропорції 20% і 80% не встановлює, що інфраструктура Inferno була задіяна в останніх транзакціях. Salus описала цю структуру як таку, що нагадує бізнес-модель дренера.
Revenue позиціонує себе як криптоміст для X Money
Revenue описує себе як сервіс для переказу коштів з X Money в криптовалюту без перевірок «знай свого клієнта».
На своєму вебсайті він пропонує користувачам увійти через акаунт X, створити замовлення та надіслати долари через X Money на акаунт @RevenuePay. Revenue заявляє, що після цього надсилає криптовалюту на гаманець, наданий користувачем.
Доступні варіанти виплат, які рекламуються на вебсайті, включають USDC, USDT, SOL і ETH.
Замовлення можуть становити від 10 до 20 000 доларів, із заявленим денним лімітом 20 000 доларів на акаунт. Revenue стягує комісію 2% плюс 0,50 долара, згідно з інформацією, опублікованою на його вебсайті.
Сервіс заявляє, що автентифікація X використовується для пов’язування замовлень з особою, яка здійснює платіж через X Money. Revenue стверджує, що доступ, який він запитує, є лише для читання, і каже, що не зберігає токени доступу користувачів до X.
Revenue не є частиною X або X Money. На його вебсайті зазначено, що сервіс є незалежним і не пов’язаний з X Corp. або X Payments і не схвалений ними.
Сам X Money цього року почав розгортати платіжні послуги для користувачів Premium і Premium+ у Сполучених Штатах, пропонуючи перекази між користувачами, депозитні рахунки та дебетову картку Visa.
X не оголошував про пряму підтримку криптовалют, коли сервіс запускався. Revenue позиціонував свій власний сервіс як окремий шлях для конвертації балансів X Money у криптовалюту, що зберігається в гаманцях користувачів.
Revenue зіткнувся з проблемами з акаунтом за кілька днів до заяв про USDG
Питання навколо Revenue з’явилися за кілька днів до того, як Salus розкрила ймовірні шкідливі схвалення.
1 жовтня проєкт заявив, що контроль над його акаунтом у соціальних мережах було скомпрометовано кимось, пов’язаним з його операцією модерації. Revenue тимчасово призупинив обміни та попередив користувачів про активність, що відбувалася під його іменем, згідно з опублікованими на той час повідомленнями.
Його канал у Telegram спочатку попереджав, що Revenue не запускав токен, і закликав користувачів уникати токенів, які заявляють про офіційний зв’язок з проєктом.
Згодом з’явилися публікації, які просували токен REV, створивши суперечливі повідомлення щодо того, чи має цей актив офіційний зв’язок з Revenue.
Останні твердження стосуються іншого типу авторизації, оскільки володіння приватним ключем не потрібне, коли користувач уже підписав дозвіл, що дає іншій стороні право витрачати токен.
Salus заявила, що промоційний підхід Revenue нагадував методи, пов'язані з FomoPeek, де KOL використовувалися для залучення користувачів. Фірма не надала доказів, які б встановлювали, що Revenue і FomoPeek керувалися одними й тими самими людьми.
Вебсайт Revenue залишався доступним після розкриття інформації фірмою з безпеки та, за перевіркою, продовжував рекламувати конвертацію X Money у криптовалюту.






