Dampak Persetujuan USDG yang Berbahaya pada Pengguna Revenue dalam Skema Pengurasan Dompet

1 jam yang lalu
2 menit baca
1 tampilan

Pengungkapan Persetujuan Berbahaya USDG

Revenue kini menjadi sorotan setelah terungkapnya persetujuan USDG yang berbahaya, yang memungkinkan penyerang untuk mendapatkan izin pengeluaran tanpa batas sebelum memindahkan dana dari dompet pengguna dalam satu transaksi. Perusahaan keamanan blockchain, Salus, melaporkan bahwa penyerang berhasil memperoleh tanda tangan izin dari pengguna dan menggunakannya untuk mendapatkan akses tanpa batas dalam membelanjakan USDG mereka.

Proses Penyerangan

Setelah persetujuan diberikan, pelaku segera memanggil fungsi transferFrom untuk memindahkan token, yang melibatkan persetujuan yang tidak sah. Proses ini terjadi dalam satu transaksi, sehingga pengguna tidak memiliki cukup waktu untuk bereaksi setelah tanda tangan mereka diajukan. Dana yang dicuri kemudian dibagi antara dua alamat yang dikuasai oleh penyerang, dengan 20% dikirim ke satu alamat dan 80% ke alamat lainnya.

Salus membandingkan pola distribusi ini dengan struktur pembagian pendapatan yang digunakan oleh Inferno Drainer sebagai operasi layanan.

Tanda Tangan Izin dan Phishing

Di pusat pencurian ini adalah tanda tangan izin, yang memungkinkan pemegang token untuk menyetujui pengeluaran tanpa harus mengajukan transaksi persetujuan terpisah di on-chain. Setelah penyerang memperoleh tanda tangan tersebut, mereka menggunakannya untuk mengotorisasi pengeluaran USDG tanpa batas dan segera mengikuti persetujuan dengan fungsi transferFrom.

Metode ini sejalan dengan bentuk umum phishing persetujuan, di mana penyerang tidak perlu mendapatkan kunci pribadi dompet atau frasa benih. Sebaliknya, pemilik dompet menandatangani otorisasi yang memberikan alamat lain atau kontrak pintar izin untuk memindahkan aset tertentu.

Kesulitan Identifikasi dan Kerugian

Seperti yang dijelaskan sebelumnya oleh crypto.news dalam laporannya tentang serangan pengurasan dompet, tanda tangan izin bisa sangat sulit bagi pengguna untuk diidentifikasi karena izin dapat diberikan melalui pesan yang ditandatangani, bukan transaksi persetujuan on-chain konvensional. Situs jahat dapat menyajikan permintaan semacam itu sebagai interaksi dompet rutin, sementara tanda tangan yang mendasarinya mengizinkan penyerang untuk membelanjakan token korban.

Persetujuan tanpa batas memungkinkan alamat yang disetujui untuk memindahkan token yang terpengaruh hingga saldo yang tersedia bagi pemiliknya. Serangan persetujuan serupa pada bulan Juli lalu menyebabkan seorang pengguna Ethereum kehilangan hampir $1 juta setelah menandatangani transaksi jahat.

Fokus pada Distribusi Dana

Dalam kasus Revenue, Salus melaporkan bahwa persetujuan dan transfer berikutnya dieksekusi bersamaan, dengan USDG yang dicuri kemudian dialihkan ke dua alamat tersebut. Perusahaan keamanan tersebut belum secara publik menetapkan angka total kerugian untuk transaksi terkait Revenue dalam informasi yang tersedia sejauh ini.

Fokus perhatian kini tertuju pada distribusi dana 20% dan 80%, karena operasi pengurasan sebagai layanan dapat secara otomatis membagi aset yang dicuri antara afiliasi dan pengembang yang menyediakan perangkat lunak yang mendasarinya.

Investigasi Salus dan Infrastruktur Terkait

Salus sebelumnya menyelidiki situs web Hyperliquid palsu yang dipromosikan melalui iklan berbayar Google setelah seorang pengguna kehilangan sekitar 550.000 USDC pada bulan Agustus. Para penyelidik mengaitkan infrastruktur di balik kampanye tersebut dengan ekosistem Inferno Drainer.

Salus melaporkan bahwa penyelidikannya yang dilakukan secara rahasia menemukan layanan yang menawarkan skrip jahat, pembuatan perintah persetujuan, pengurasan otomatis, penarikan lintas rantai, pertukaran token, dan alat untuk mengkonsolidasikan aset yang dicuri.

Klaim dan Penyangkalan Revenue

Revenue menggambarkan dirinya sebagai layanan untuk memindahkan dana dari X Money ke cryptocurrency tanpa pemeriksaan know your customer. Situs webnya memberi tahu pengguna untuk masuk dengan akun X, membuat pesanan, dan mengirim dolar melalui X Money ke akun tersebut. Revenue mengklaim bahwa mereka kemudian mengirim cryptocurrency ke dompet yang disediakan oleh pengguna.

Opsi pembayaran yang tersedia yang diiklankan di situs web termasuk USDC, USDT, SOL, dan ETH. Pesanan dapat berkisar dari $10 hingga $20.000, dengan batas harian yang dinyatakan sebesar $20.000 per akun. Revenue mengenakan biaya 2% ditambah $0,50, menurut informasi yang dipublikasikan di situs webnya.

Peringatan dan Keamanan Pengguna

Situs web Revenue saat ini menyajikan instruksi keamanan yang memberi tahu pengguna bahwa proyek tersebut tidak akan pernah menghubungi mereka terlebih dahulu melalui pesan langsung atau meminta kata sandi, frasa benih, atau kunci pribadi. Ini memberi tahu pengguna untuk mengirim pembayaran X Money hanya setelah membuat pesanan melalui situs webnya.

Klaim terbaru berkaitan dengan jenis otorisasi yang berbeda karena kepemilikan kunci pribadi tidak diperlukan ketika seorang pengguna telah menandatangani izin yang memungkinkan pihak lain untuk membelanjakan token.

Kesimpulan

Salus mengatakan bahwa pendekatan promosi Revenue mirip dengan metode yang terkait dengan FomoPeek, di mana KOL digunakan untuk menarik pengguna. Perusahaan tidak memberikan bukti yang menetapkan bahwa Revenue dan FomoPeek dioperasikan oleh orang yang sama. Situs web Revenue tetap dapat diakses setelah pengungkapan perusahaan keamanan dan terus mengiklankan konversi X Money ke crypto saat diperiksa.