导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜
快讯 机构 观点 人物 专题

Salus 警示:Revenue 用户遭恶意 USDG Permit 授权,钱包资金同笔交易被转走

Salus 警示:Revenue 用户遭恶意 USDG Permit 授权,钱包资金同笔交易被转走

导语:区块链安全公司 Salus 表示,Revenue 用户受到恶意 USDG Permit 签名影响,攻击者借此获得无限花费权限,并在同一笔交易中完成授权和转币,令用户几乎无法在提交签名后作出反应。

授权与转账同交易完成

据 Salus 披露,攻击者从用户处获得 Permit 签名后,将其提交以授权无限 USDG 花费。授权一旦生效,攻击者立即调用 transferFrom 函数转走代币,两个步骤均在单笔交易内完成。

被盗资金随后被分发至攻击者控制的两个地址,其中一个接收 20%,另一个接收 80%。Salus 将这一分配模式与 Inferno drainer-as-a-service 操作使用的收入分成结构相比较。

Permit 签名钓鱼:无需私钥也能转走资产

Salus 称,Permit 签名允许代币持有者无需先提交独立的链上授权交易,即可批准花费。该机制使攻击者无需取得钱包私钥或助记词,只需诱导用户签署一条授权消息,即可让另一地址或智能合约移动特定资产。

由于权限可通过签名消息而非传统链上授权交易授予,Permit 请求对用户而言更难识别。恶意网站可将其伪装成常规钱包交互,而底层签名却授权攻击者花费受害者代币。无限授权意味着被授权地址可在持有人可用余额范围内转走相关代币。

类似授权攻击在 7 月也曾出现,一名以太坊用户签署恶意交易后损失近 100 万美元。该授权使攻击者无需钱包所有者再次授权即可转移资产。

20/80 分成类似 Inferno 模式,但尚无定论

在 Revenue 相关案例中,Salus 称授权和后续转账一起执行,被盗 USDG 随后被路由至两个地址。截至目前,Salus 尚未公开确认相关交易的总损失金额。

资金按 20% 和 80% 分流引发关注,因为 drainer-as-a-service 操作可自动在推广附属方和提供底层软件的开发者之间分配被盗资产。Salus 此前调查了一个通过谷歌赞助广告推广的假 Hyperliquid 网站,一名用户在 8 月损失约 55 万 USDC,调查人员将该活动背后的基础设施与 Inferno drainer 生态关联。

Salus 称,其卧底调查发现一项服务提供恶意脚本、授权命令生成、自动清空、跨链提款、代币兑换和被盗资产整合工具。该操作宣传的一项功能是自动收入分成,使成功钓鱼攻击的收益无需参与者手动分配即可拆分。Salus 将与该基础设施相关的团体与多起事件中约 5274 万美元损失联系起来。

Inferno 也出现在其他大型授权钓鱼案件中。一名匿名投资者 5 月起诉 Coinbase,涉及 2024 年一起钓鱼盗窃,原告称其在与假登录页面交互后约 5500 万美元 DAI 被盗,诉状指称攻击使用了 Inferno Drainer。区块链安全公司 Zero Shadow 称,部分被盗加密货币随后被追踪至一个 Coinbase 零售账户。

不过,仅凭 Revenue 相关资金 20% 和 80% 的分配,不足以确认 Inferno 基础设施参与最新交易。Salus 仅将该结构描述为类似该 drainer 的商业模式。

Revenue 的 X Money 桥定位与账户风波

Revenue 自称是一项将 X Money 资金转入加密货币且无需了解客户检查的服务。其网站要求用户使用 X 账户登录、创建订单,并通过 X Money 向 @RevenuePay 账户发送美元。Revenue 称随后会把加密货币发送至用户提供的钱包。网站公布的提现选项包括 USDC、USDT、SOL 和 ETH。

订单金额可在 10 美元至 20000 美元之间,账户每日限额为 20000 美元。Revenue 称收费为 2% 加 0.50 美元。该服务表示,X 身份验证用于将订单与进行 X Money 付款的人关联,其请求的访问权限为只读,并且不会保留用户的 X 访问令牌。

Revenue 并非 X 或 X Money 的一部分。其网站声明该服务独立,未获 X Corp. 或 X Payments 附属或认可。X Money 今年开始在美国向 Premium 和 Premium+ 用户推出支付服务,提供点对点转账、存款账户和 Visa 借记卡。在服务推出时,X 尚未宣布直接加密货币支持。Revenue 则将自身服务定位为将 X Money 余额转换为用户钱包中加密货币的独立途径。

USDG 授权指控前数日,Revenue 曾遇账户问题

在 Salus 披露涉嫌恶意授权之前数日,围绕 Revenue 的疑问已经出现。10 月 1 日,该项目称其社交媒体账户控制权被一名与其审核操作相关的人士入侵。当时报道称,Revenue 暂停了 swaps,并警告用户注意以其名义进行的活动。

其 Telegram 频道最初警告称 Revenue 未发行代币,并告诉用户避免使用声称与该项目的官方连接的代币。随后出现的帖子推广 REV 代币,使该资产是否与 Revenue 存在官方关系的信息相互矛盾。

Revenue 网站目前展示安全说明,称项目绝不会通过私信主动联系用户,也不会索要密码、助记词或私钥。网站告诉用户,在通过其网站创建订单后,仅向 @RevenuePay 发送 X Money 付款。最新指控涉及另一种授权类型,因为当用户已签署允许他方花费代币的许可时,攻击者并不需要持有私钥。

Salus 还称,Revenue 的推广方式类似 FomoPeek 使用关键意见领袖(KOL)吸引潜在受害者的模式。但该公司未提供证据证明 Revenue 与 FomoPeek 由同一批人运营。

在安全公司披露后,Revenue 网站仍可访问,并在检查时继续宣传 X Money 到加密货币的转换服务。