Usuarios de Revenue afectados por aprobaciones maliciosas de USDG en un esquema de vaciado de carteras

USDG
drainerUSDG
hace 2 horasFuente: crypto.news
Usuarios de Revenue afectados por aprobaciones maliciosas de USDG en un esquema de vaciado de carteras

Revenue ha sido vinculado a aprobaciones maliciosas de USDG que permitieron a los atacantes obtener permisos de gasto ilimitados antes de mover fondos de las billeteras de los usuarios en la misma transacción.

Resumen

  • Revenue ha sido vinculado a firmas de permiso maliciosas de USDG que otorgaron a los atacantes permiso de gasto ilimitado antes de que se movieran fondos de las billeteras de los usuarios.
  • Salus dijo que la aprobación y la transferencia se completaron en la misma transacción, y los fondos robados se dividieron posteriormente en un 20% y un 80% entre dos direcciones de atacantes.
  • La firma de seguridad dijo que la distribución de fondos se asemejaba al modelo de drainer como servicio de Inferno, aunque no estableció que Revenue estuviera utilizando la infraestructura de Inferno.
  • Revenue había reportado un compromiso de sus cuentas de redes sociales días antes y suspendió temporalmente los swaps mientras advertía a los usuarios sobre actividad no autorizada.

La firma de seguridad blockchain Salus dijo que los atacantes obtuvieron firmas de permiso de los usuarios y las enviaron para asegurar permiso ilimitado para gastar sus USDG. Una vez otorgada la aprobación, los perpetradores llamaron inmediatamente a la función transferFrom para mover los tokens.

Ambos pasos se completaron dentro de una sola transacción, según la firma de seguridad, dejando a los usuarios con poco tiempo para reaccionar una vez que se habían enviado sus firmas.

Los fondos tomados a través de las transacciones se dividieron luego entre dos direcciones controladas por los atacantes, con un 20% enviado a una dirección y un 80% a otra.

Salus comparó el patrón de distribución con la estructura de reparto de ingresos utilizada por la operación de drainer como servicio Inferno. La firma de seguridad dijo por separado que los métodos promocionales de Revenue se asemejaban al modelo de FomoPeek de utilizar influencers de criptomonedas, comúnmente conocidos como KOLs, para llegar a posibles víctimas.

Salus no estableció que Revenue estuviera utilizando Inferno Drainer en sí, y las similitudes citadas por la firma no confirman por sí mismas que las dos operaciones compartieran infraestructura.

Los usuarios de Revenue firmaron aprobaciones ilimitadas de USDG

En el centro de los robos reportados estaban las firmas de permiso, que pueden permitir a los tenedores de tokens aprobar gastos sin enviar primero una transacción de aprobación separada en la cadena.

Una vez que los atacantes obtuvieron las firmas, Salus dijo que las enviaron para autorizar gastos ilimitados de USDG y siguieron la aprobación con transferFrom. La función permite a un gastador aprobado transferir tokens desde otra dirección dentro de los límites de una asignación existente.

El método se ajusta a una forma común de phishing de aprobación en la que los atacantes no necesitan obtener la clave privada o la frase semilla de una billetera. En cambio, el propietario de la billetera firma una autorización que otorga a otra dirección o contrato inteligente permiso para mover activos específicos.

Como crypto.news explicó anteriormente en su informe sobre ataques de drainer de billeteras, las firmas de permiso pueden ser particularmente difíciles de identificar para los usuarios porque el permiso se puede otorgar a través de un mensaje firmado en lugar de una transacción de aprobación en cadena convencional.

Los sitios maliciosos pueden presentar tales solicitudes como interacciones rutinarias de billetera mientras la firma subyacente autoriza a un atacante a gastar los tokens de la víctima. Una aprobación ilimitada deja a la dirección aprobada capaz de transferir el token afectado hasta el saldo disponible del titular.

Un ataque de aprobación similar en julio vio a un usuario de Ethereum perder casi $1 millón después de firmar una transacción maliciosa. La aprobación dio a los perpetradores acceso para mover activos desde la billetera sin requerir otra autorización de su propietario.

En el caso de Revenue, Salus dijo que la aprobación y la transferencia posterior se ejecutaron juntas, y los USDG robados luego se dirigieron hacia las dos direcciones.

La firma de seguridad no ha establecido públicamente una cifra total de pérdidas para las transacciones relacionadas con Revenue en la información disponible hasta ahora.

La división de fondos se asemeja al modelo del drenador Inferno

La atención se ha centrado en la distribución del 20% y 80% de los fondos porque las operaciones de drenador como servicio pueden dividir automáticamente los activos robados entre los afiliados y los desarrolladores que proporcionan el software subyacente.

Salus investigó previamente un sitio web falso de Hyperliquid promovido a través de anuncios patrocinados de Google después de que un usuario perdiera aproximadamente 550,000 USDC en agosto.

Los investigadores vincularon la infraestructura detrás de la campaña al ecosistema del drenador Inferno. Salus dijo que su investigación encubierta encontró un servicio que ofrece scripts maliciosos, generación de comandos de aprobación, drenaje automatizado, retiros entre cadenas, intercambios de tokens y herramientas para consolidar activos robados.

Una característica anunciada por la operación era el reparto automatizado de ingresos, que permite dividir las ganancias de ataques de phishing exitosos entre los participantes sin requerir que distribuyan manualmente los fondos.

Salus vinculó a grupos conectados con esa infraestructura con aproximadamente $52.74 millones en pérdidas en varios incidentes.

Inferno ha aparecido en otros casos grandes de phishing de aprobación. Un inversor anónimo demandó a Coinbase en mayo por activos relacionados con un robo de phishing de 2024 en el que el demandante afirmó que aproximadamente $55 millones en DAI fueron robados tras interactuar con una página de inicio de sesión falsa.

La demanda alegó que se utilizó Inferno Drainer en el ataque. Parte de la criptomoneda robada fue rastreada posteriormente hasta una cuenta minorista de Coinbase, según la firma de seguridad blockchain Zero Shadow.

La distribución del 20% y 80% de Revenue por sí sola no establece que la infraestructura de Inferno estuviera involucrada en las últimas transacciones. Salus describió la estructura como similar al modelo de negocio del drenador.

Revenue se promociona como un puente cripto de X Money

Revenue se describe a sí mismo como un servicio para mover fondos de X Money a criptomonedas sin verificaciones de conocimiento del cliente.

Su sitio web indica a los usuarios que inicien sesión con una cuenta de X, creen una orden y envíen dólares a través de X Money a la cuenta @RevenuePay. Revenue dice que luego envía criptomonedas a la billetera proporcionada por el usuario.

Las opciones de pago disponibles anunciadas en el sitio web incluyen USDC, USDT, SOL y ETH.

Las órdenes pueden variar desde $10 hasta $20,000, con un límite diario declarado de $20,000 por cuenta. Revenue cobra una tarifa del 2% más $0.50, según la información publicada en su sitio web.

El servicio dice que la autenticación de X se utiliza para conectar las órdenes con la persona que realiza un pago de X Money. Revenue afirma que el acceso que solicita es de solo lectura y dice que no retiene los tokens de acceso de X de los usuarios.

Revenue no forma parte de X ni de X Money. Su sitio web declara que el servicio es independiente y no está afiliado ni respaldado por X Corp. o X Payments.

X Money comenzó a implementar servicios de pago para usuarios Premium y Premium+ en los Estados Unidos este año, ofreciendo transferencias entre pares, cuentas de depósito y una tarjeta de débito Visa.

X no había anunciado soporte directo para criptomonedas cuando se lanzó el servicio. Revenue posicionó su propio servicio como una ruta separada para convertir saldos de X Money en cripto mantenido en las billeteras de los usuarios.

Revenue enfrentó problemas de cuenta días antes de las afirmaciones sobre USDG

Las preguntas en torno a Revenue surgieron varios días antes de que Salus revelara las presuntas aprobaciones maliciosas.

El 1 de octubre, el proyecto dijo que el control de su cuenta de redes sociales había sido comprometido por alguien asociado con su operación de moderación. Revenue suspendió temporalmente los swaps y advirtió a los usuarios sobre la actividad que se desarrollaba bajo su nombre, según informes publicados en ese momento.

Su canal de Telegram inicialmente advirtió que Revenue no había lanzado un token y dijo a los usuarios que evitaran tokens que afirmaran tener una conexión oficial con el proyecto.

Posteriormente aparecieron publicaciones promocionando un token REV, creando mensajes contradictorios sobre si el activo tenía una relación oficial con Revenue.

Las últimas afirmaciones se refieren a un tipo diferente de autorización porque no se requiere la posesión de una clave privada cuando un usuario ya ha firmado un permiso que permite a otra parte gastar un token.

Salus dijo que el enfoque promocional de Revenue se parecía a los métodos asociados con FomoPeek, donde se utilizaron KOL para atraer usuarios. La firma no proporcionó evidencia que estableciera que Revenue y FomoPeek fueran operados por las mismas personas.

El sitio web de Revenue permaneció accesible tras la divulgación de la firma de seguridad y continuó anunciando conversiones de X Money a criptomonedas cuando se verificó.