ผู้ใช้ Revenue ถูกโจมตีจากการอนุมัติ USDG ที่เป็นอันตรายในแผนการระบายกระเป๋าเงิน

1 ชั่วโมง ที่ผ่านมา
อ่าน 10 นาที
2 มุมมอง

การโจมตีที่เกี่ยวข้องกับ Revenue

Revenue ถูกเชื่อมโยงกับการอนุมัติ USDG ที่เป็นอันตราย ซึ่งอนุญาตให้ผู้โจมตีได้รับสิทธิ์การใช้จ่ายไม่จำกัด ก่อนที่จะย้ายเงินจากกระเป๋าเงินของผู้ใช้ในธุรกรรมเดียวกัน บริษัทความปลอดภัย Blockchain Salus กล่าวว่า ผู้โจมตีได้รับลายเซ็นอนุญาตจากผู้ใช้และส่งไปเพื่อขออนุญาตใช้จ่าย USDG ของพวกเขาอย่างไม่จำกัด เมื่อการอนุมัติได้รับการอนุมัติ ผู้กระทำผิดจะเรียกใช้ฟังก์ชัน transferFrom ทันทีเพื่อย้ายโทเค็น ซึ่งเกี่ยวข้องกับการอนุมัติที่เป็นอันตราย

วิธีการโจมตี

ผู้กระทำผิดส่งลายเซ็นอนุญาตของผู้ใช้เพื่อขออนุญาตใช้จ่าย USDG ของพวกเขาอย่างไม่จำกัด จากนั้นเรียกใช้ transferFrom ทันที การอนุมัติและการโอนเงินเสร็จสิ้นในธุรกรรมเดียวกัน ทำให้กระเป๋าเงินของผู้ใช้ถูกระบายออก

ทั้งสองขั้นตอนเสร็จสิ้นภายในธุรกรรมเดียวกัน ตามที่บริษัทความปลอดภัยกล่าว ทำให้ผู้ใช้มีเวลาน้อยในการตอบสนองเมื่อลายเซ็นของพวกเขาถูกส่งไป เงินที่ถูกนำออกจากธุรกรรมจะถูกแบ่งระหว่างสองที่อยู่ที่ควบคุมโดยผู้โจมตี โดย 20% ถูกส่งไปยังที่อยู่หนึ่งและ 80% ไปยังอีกที่อยู่หนึ่ง

การเปรียบเทียบกับการโจมตีอื่น ๆ

Salus เปรียบเทียบรูปแบบการกระจายนี้กับโครงสร้างการแบ่งปันรายได้ที่ใช้โดย Inferno Drainer ในการดำเนินงานแบบบริการ บริษัทความปลอดภัยกล่าวแยกต่างหากว่า วิธีการส่งเสริมของ Revenue มีลักษณะคล้ายกับโมเดลของ FomoPeek ที่ใช้ผู้มีอิทธิพลในคริปโต ซึ่งมักเรียกว่า KOLs เพื่อเข้าถึงเหยื่อที่มีศักยภาพ

ลายเซ็นอนุญาตและการโจมตี

จุดศูนย์กลางของการโจรกรรมที่รายงานคือ ลายเซ็นอนุญาต ซึ่งสามารถอนุญาตให้ผู้ถือโทเค็นอนุมัติการใช้จ่ายโดยไม่ต้องส่งธุรกรรมอนุมัติแยกต่างหากบนเชนก่อน เมื่อผู้โจมตีได้รับลายเซ็น Salus กล่าวว่า พวกเขาได้ส่งไปเพื่ออนุญาตการใช้จ่าย USDG อย่างไม่จำกัดและตามด้วยฟังก์ชัน transferFrom

ผลกระทบจากการโจมตี

วิธีการนี้เหมาะสมกับรูปแบบการฟิชชิ่งการอนุมัติทั่วไปที่ผู้โจมตีไม่จำเป็นต้องได้รับกุญแจส่วนตัวหรือ seed phrase ของกระเป๋าเงิน แทนที่ผู้ถือกระเป๋าเงินจะลงนามในการอนุญาตที่ให้ที่อยู่หรือสัญญาอัจฉริยะอื่น ๆ มีสิทธิ์ในการย้ายสินทรัพย์เฉพาะ การอนุมัติที่ไม่จำกัดทำให้ที่อยู่ที่ได้รับการอนุมัติสามารถโอนโทเค็นที่ได้รับผลกระทบได้สูงสุดตามยอดเงินที่มีอยู่ของผู้ถือ

การโจมตีในอดีต

โจมตีการอนุมัติที่คล้ายกันในเดือนกรกฎาคมทำให้ผู้ใช้ Ethereum สูญเสียเกือบ 1 ล้านดอลลาร์ หลังจากลงนามในธุรกรรมที่เป็นอันตราย การอนุมัติทำให้ผู้กระทำผิดสามารถย้ายสินทรัพย์จากกระเป๋าเงินโดยไม่ต้องการการอนุญาตอีกครั้งจากเจ้าของ

การตอบสนองของ Revenue

Revenue อธิบายตัวเองว่าเป็นบริการสำหรับการย้ายเงินจาก X Money ไปยังสกุลเงินดิจิทัลโดยไม่ต้องมีการตรวจสอบรู้จักลูกค้า เว็บไซต์ของ Revenue บอกให้ผู้ใช้ลงชื่อเข้าใช้ด้วยบัญชี X สร้างคำสั่งและส่งดอลลาร์ผ่าน X Money ไปยังบัญชี Revenue

ข้อควรระวังสำหรับผู้ใช้

เว็บไซต์ของ Revenue ขณะนี้นำเสนอคำแนะนำด้านความปลอดภัยบอกผู้ใช้ว่าโครงการจะไม่ติดต่อพวกเขาเป็นครั้งแรกผ่านข้อความโดยตรงหรือขอรหัสผ่าน seed phrases หรือกุญแจส่วนตัว

มันบอกให้ผู้ใช้ส่งการชำระเงิน X Money เท่านั้นหลังจากสร้างคำสั่งผ่านเว็บไซต์ของตน ข้อเรียกร้องล่าสุดเกี่ยวข้องกับประเภทการอนุญาตที่แตกต่างกัน เนื่องจากการถือกุญแจส่วนตัวไม่จำเป็นเมื่อผู้ใช้ได้ลงนามในอนุญาตให้บุคคลอื่นใช้จ่ายโทเค็น

ล่าสุดจาก Blog