Nadawit ang Revenue sa mga Mapanlinlang na Pag-apruba ng USDG sa Isang Scheme ng Pag-ubos ng Wallet

2 mga oras nakaraan
2 min na nabasa
2 view

Pagkakasangkot ng Revenue sa Mapanlinlang na Pag-apruba ng USDG

Ang Revenue ay nahaharap sa mga akusasyon ng pagkakasangkot sa mga mapanlinlang na pag-apruba ng USDG, na nagbigay-daan sa mga umaatake na makakuha ng walang limitasyong pahintulot sa paggastos at ilipat ang mga pondo mula sa mga wallet ng mga gumagamit sa isang solong transaksyon.

Mga Paraan ng Pag-atake

Ayon sa blockchain security firm na Salus, nakuha ng mga umaatake ang mga permit signature mula sa mga gumagamit at isinumite ang mga ito upang makuha ang walang limitasyong pahintulot na gumastos ng kanilang USDG. Kapag naipagkaloob ang pag-apruba, agad na tinawag ng mga salarin ang transferFrom function upang ilipat ang mga token. Ang parehong hakbang ay natapos sa loob ng isang transaksyon, na nag-iwan sa mga gumagamit ng kaunting oras upang tumugon sa sandaling naipasa ang kanilang mga signature.

Pagkakahawig sa Ibang mga Pag-atake

Ang mga pondo na nakuha mula sa mga transaksyong ito ay nahati sa pagitan ng dalawang address na kontrolado ng mga umaatake, kung saan 20% ang ipinadala sa isang address at 80% sa isa pa. Ikinumpara ng Salus ang pattern ng pamamahagi sa estruktura ng pagbabahagi ng kita na ginamit ng Inferno drainer bilang isang serbisyo. Gayunpaman, hindi itinatag ng Salus na ang Revenue ay gumagamit ng Inferno Drainer mismo, at ang mga pagkakatulad na binanggit ng firm ay hindi nagpapatunay na ang dalawang operasyon ay nagbahagi ng imprastruktura.

Ang Papel ng Permit Signature

“Sa sentro ng mga naiulat na pagnanakaw ay ang mga permit signature, na nagbibigay-daan sa mga may-hawak ng token na aprubahan ang paggastos nang hindi kinakailangang magsumite ng hiwalay na transaksyon ng pag-apruba sa onchain.”

Kapag nakuha ng mga umaatake ang mga signature, sinabi ng Salus na isinumite nila ang mga ito upang pahintulutan ang walang limitasyong paggastos ng USDG at sinundan ang pag-apruba ng transferFrom. Ang function na ito ay nagpapahintulot sa isang aprubadong spender na ilipat ang mga token mula sa ibang address sa loob ng mga limitasyon ng isang umiiral na allowance.

Mga Epekto ng Pag-atake

Isang katulad na pag-atake ng pag-apruba noong Hulyo ang nagdulot sa isang Ethereum user na mawalan ng halos $1 milyon matapos pumirma ng isang mapanlinlang na transaksyon. Ang pag-apruba ay nagbigay sa mga salarin ng access upang ilipat ang mga asset mula sa wallet nang hindi kinakailangan ng isa pang awtorisasyon mula sa may-ari nito.

Imbestigasyon ng Salus

Sa kaso ng Revenue, sinabi ng Salus na ang pag-apruba at kasunod na paglipat ay isinagawa nang sabay, kung saan ang ninakaw na USDG ay pagkatapos ay inilipat patungo sa dalawang address. Ang security firm ay hindi pa nagtatag ng isang kabuuang halaga ng pagkawala para sa mga transaksyong may kaugnayan sa Revenue sa impormasyong magagamit sa ngayon.

Pagkakaugnay sa Ibang Insidente

Naunang sinuri ng Salus ang isang pekeng Hyperliquid website na ipinromote sa pamamagitan ng mga sponsored advertisement ng Google matapos mawalan ang isang gumagamit ng humigit-kumulang 550,000 USDC noong Agosto. Ang mga imbestigador ay nag-ugnay sa imprastruktura sa likod ng kampanya sa ekosistema ng Inferno drainer.

Mga Serbisyo ng Revenue

Ang Revenue ay naglalarawan sa sarili bilang isang serbisyo para sa paglipat ng mga pondo mula sa X Money patungo sa cryptocurrency nang walang mga pagsusuri sa pagkilala sa customer. Sinabi ng kanilang website sa mga gumagamit na mag-sign in gamit ang isang X account, lumikha ng isang order at magpadala ng dolyar sa pamamagitan ng X Money sa account.

Mga Babala at Pagsusuri

Ang mga tanong tungkol sa Revenue ay lumitaw ilang araw bago i-diskubre ng Salus ang mga pinaghihinalaang mapanlinlang na pag-apruba. Noong Oktubre 1, sinabi ng proyekto na ang kontrol ng kanilang social media account ay nakompromiso. Pansamantalang sinuspinde ng Revenue ang mga swap at nagbigay babala sa mga gumagamit tungkol sa aktibidad na nagaganap sa ilalim ng kanilang pangalan.

Konklusyon

Ang pinakabagong mga claim ay may kinalaman sa isang iba’t ibang uri ng awtorisasyon dahil ang pagkakaroon ng isang pribadong susi ay hindi kinakailangan kapag ang isang gumagamit ay pumirma na ng pahintulot na nagpapahintulot sa ibang partido na gumastos ng isang token. Ang Salus ay nagbigay ng babala na ang pamamaraan ng promosyon ng Revenue ay kahawig ng mga pamamaraan na konektado sa FomoPeek, kung saan ang mga KOL ay ginamit upang akitin ang mga gumagamit.