恶意USDG授权事件概述
Revenue与恶意的USDG授权事件有关,攻击者通过获取用户的无限支出权限,在同一交易中转移用户钱包中的资金。区块链安全公司Salus表示,攻击者获取了用户的授权签名,并提交这些签名以获得无限支出USDG的权限。一旦获得批准,犯罪分子立即调用transferFrom函数转移代币。
攻击过程与资金分配
Salus指出,这两个步骤在同一交易中完成,使得用户在签名被提交后几乎没有反应时间。被盗的资金随后被分配到两个由攻击者控制的地址,其中20%转入一个地址,80%转入另一个地址。Salus将这种分配模式与Inferno Drainer作为服务的收入分享结构进行了比较。
Salus并未确认Revenue是否直接使用Inferno Drainer,且该公司所引用的相似性并不能单独证明这两者共享基础设施。
授权签名的风险
报告中提到的盗窃事件的核心是授权签名,这使得代币持有者可以在不提交单独的链上批准交易的情况下批准支出。一旦攻击者获得签名,Salus表示,他们提交这些签名以授权无限的USDG支出,并随后调用transferFrom。该函数允许获得批准的支出者在现有授权的限制内从另一个地址转移代币。
这种方法符合一种常见的批准钓鱼形式,攻击者无需获取钱包的私钥或种子短语。相反,钱包所有者签署一项授权,允许另一个地址或智能合约移动特定资产。
用户识别难度与案例分析
正如crypto.news在其关于钱包盗窃攻击的报告中所解释的,授权签名对于用户来说特别难以识别,因为权限可以通过签名消息授予,而不是通过传统的链上批准交易。恶意网站可以将此类请求呈现为常规钱包交互,而底层签名则授权攻击者支出受害者的代币。
无限的批准使得被批准的地址能够转移受影响代币,直到持有者的可用余额为止。7月份发生的一起类似批准攻击中,一名以太坊用户在签署恶意交易后损失了近100万美元。该批准使得犯罪分子能够在无需再次授权的情况下从钱包中转移资产。
Revenue的服务与安全警告
在Revenue的案例中,Salus表示,批准和随后的转移是一起执行的,被盗的USDG随后被转移到两个地址。该安全公司尚未公开确认与Revenue相关交易的总损失金额。人们的注意力集中在资金的20%和80%分配上,因为作为服务的盗窃者可以自动将被盗资产在附属机构和提供基础软件的开发者之间进行分配。
Revenue自称是一项将资金从X Money转入加密货币的服务,无需进行客户身份验证。其网站告知用户使用X账户登录,创建订单并通过X Money将美元发送到该账户。Revenue表示,随后会将加密货币发送到用户提供的钱包。
关于Revenue的质疑与后续行动
关于Revenue的质疑在Salus披露涉嫌恶意授权的几天前浮出水面。10月1日,该项目表示其社交媒体账户的控制权已被与其管理操作相关的人士所侵占。Revenue暂时暂停了交易,并警告用户注意在其名下进行的活动,相关报道显示。
Revenue的网站目前提供安全说明,告知用户该项目绝不会通过直接消息首先联系他们或请求密码、种子短语或私钥。它告知用户仅在通过其网站创建订单后,才向X Money支付。
最新的指控涉及另一种类型的授权,因为在用户已经签署允许另一方支出代币的权限时,不需要拥有私钥。Salus表示,Revenue的推广方式与FomoPeek相关的方法相似,后者使用KOL吸引用户。