Vấn đề với Revenue và các phê duyệt USDG độc hại
Revenue đã bị liên kết với các phê duyệt USDG độc hại, cho phép kẻ tấn công có quyền chi tiêu không giới hạn trước khi chuyển tiền từ ví của người dùng trong cùng một giao dịch. Công ty bảo mật blockchain Salus cho biết kẻ tấn công đã thu thập chữ ký ủy quyền từ người dùng và gửi chúng để đảm bảo quyền chi tiêu không giới hạn cho USDG của họ.
Cách thức tấn công
Khi phê duyệt được cấp, các thủ phạm ngay lập tức gọi hàm transferFrom để chuyển các token. Các bước này được hoàn thành trong cùng một giao dịch, theo công ty bảo mật, để lại cho người dùng ít thời gian để phản ứng khi chữ ký của họ đã được gửi. Các khoản tiền được lấy qua các giao dịch sau đó được chia thành hai địa chỉ do kẻ tấn công kiểm soát, với 20% được gửi đến một địa chỉ và 80% đến địa chỉ khác.
Salus so sánh mô hình phân phối này với cấu trúc chia sẻ doanh thu được sử dụng bởi Inferno Drainer như một dịch vụ.
Phương pháp lừa đảo và tác động
Công ty bảo mật cũng cho biết các phương pháp quảng bá của Revenue giống với mô hình của FomoPeek, nơi sử dụng các KOL (người có ảnh hưởng trong lĩnh vực tiền điện tử) để tiếp cận các nạn nhân tiềm năng. Salus không xác định rằng Revenue đang sử dụng Inferno Drainer, và những điểm tương đồng mà công ty nêu ra không tự nó xác nhận rằng hai hoạt động này chia sẻ cơ sở hạ tầng.
Tại trung tâm của các vụ trộm được báo cáo là các chữ ký ủy quyền, cho phép người nắm giữ token phê duyệt việc chi tiêu mà không cần phải gửi một giao dịch phê duyệt riêng biệt trên chuỗi. Khi kẻ tấn công có được chữ ký, Salus cho biết họ đã gửi chúng để ủy quyền chi tiêu USDG không giới hạn và theo sau phê duyệt bằng hàm transferFrom.
Hệ quả và thiệt hại
Phương pháp này phù hợp với một hình thức lừa đảo phê duyệt phổ biến, trong đó kẻ tấn công không cần phải có khóa riêng hoặc cụm từ hạt giống của ví. Thay vào đó, chủ sở hữu ví ký một ủy quyền cho phép một địa chỉ khác hoặc hợp đồng thông minh có quyền di chuyển các tài sản cụ thể.
Như crypto.news đã giải thích trước đó trong báo cáo về các cuộc tấn công rút tiền từ ví, các chữ ký ủy quyền có thể đặc biệt khó để người dùng nhận diện vì quyền có thể được cấp thông qua một thông điệp đã ký thay vì một giao dịch phê duyệt trên chuỗi thông thường.
Thông tin về Revenue
Revenue tự mô tả là một dịch vụ chuyển tiền từ X Money sang tiền điện tử mà không cần kiểm tra biết khách hàng của bạn. Trang web của Revenue yêu cầu người dùng đăng nhập bằng tài khoản X, tạo một đơn hàng và gửi đô la thông qua X Money đến tài khoản. Revenue cho biết sau đó họ sẽ gửi tiền điện tử đến ví mà người dùng cung cấp.
Các tùy chọn thanh toán có sẵn được quảng cáo trên trang web bao gồm USDC, USDT, SOL và ETH. Các đơn hàng có thể dao động từ 10 đến 20,000 đô la, với giới hạn hàng ngày được nêu là 20,000 đô la cho mỗi tài khoản. Revenue tính phí 2% cộng với 0.50 đô la, theo thông tin được công bố trên trang web của họ.
Phản ứng và cảnh báo từ Revenue
Các câu hỏi xung quanh Revenue đã xuất hiện vài ngày trước khi Salus công bố các phê duyệt độc hại được cho là. Vào ngày 1 tháng 10, dự án cho biết quyền kiểm soát tài khoản mạng xã hội của họ đã bị xâm phạm bởi một người liên quan đến hoạt động điều chỉnh của họ. Revenue đã tạm thời đình chỉ các giao dịch hoán đổi và cảnh báo người dùng về các hoạt động đang diễn ra dưới tên của họ.
Kênh Telegram của họ ban đầu cảnh báo rằng Revenue chưa phát hành token và yêu cầu người dùng tránh các token tuyên bố có mối liên hệ chính thức với dự án. Trang web của Revenue hiện đang trình bày các hướng dẫn an toàn, nói với người dùng rằng dự án sẽ không bao giờ liên hệ với họ trước thông qua tin nhắn trực tiếp hoặc yêu cầu mật khẩu, cụm từ hạt giống hoặc khóa riêng.
Salus cho biết phương pháp quảng bá của Revenue giống với các phương pháp liên quan đến FomoPeek, nơi các KOL được sử dụng để thu hút người dùng. Công ty không cung cấp bằng chứng xác lập rằng Revenue và FomoPeek được điều hành bởi cùng một người.