Des utilisateurs de Revenue victimes d'approbations USDG malveillantes dans un schéma de vidage de portefeuille

USDG
drainerUSDG
il y a 2 heuresSource: crypto.news
Des utilisateurs de Revenue victimes d'approbations USDG malveillantes dans un schéma de vidage de portefeuille

Revenue a été lié à des approbations USDG malveillantes qui ont permis aux attaquants d'obtenir des autorisations de dépenses illimitées avant de déplacer des fonds depuis les portefeuilles des utilisateurs dans la même transaction.

Résumé

  • Revenue a été lié à des signatures de permis USDG malveillantes qui ont donné aux attaquants une autorisation de dépenses illimitée avant que les fonds ne soient déplacés depuis les portefeuilles des utilisateurs.
  • Salus a déclaré que l'approbation et le transfert ont été effectués dans la même transaction, les fonds volés étant ensuite répartis à 20 % et 80 % entre deux adresses d'attaquants.
  • La société de sécurité a déclaré que la distribution des fonds ressemblait au modèle de drainer en tant que service d'Inferno, bien qu'elle n'ait pas établi que Revenue utilisait l'infrastructure d'Inferno.
  • Revenue avait signalé une compromission de ses comptes de médias sociaux quelques jours plus tôt et avait temporairement suspendu les échanges tout en avertissant les utilisateurs d'une activité non autorisée.

La société de sécurité blockchain Salus a déclaré que les attaquants ont obtenu des signatures de permis auprès des utilisateurs et les ont soumises pour obtenir une autorisation illimitée de dépenser leurs USDG. Une fois l'approbation accordée, les auteurs ont immédiatement appelé la fonction transferFrom pour déplacer les jetons.

Les deux étapes ont été réalisées en une seule transaction, selon la société de sécurité, laissant aux utilisateurs peu de temps pour réagir une fois leurs signatures soumises.

Les fonds prélevés lors des transactions ont ensuite été répartis entre deux adresses contrôlées par les attaquants, 20 % envoyés à une adresse et 80 % à une autre.

Salus a comparé le schéma de distribution à la structure de partage des revenus utilisée par l'opération de drainer en tant que service Inferno. La société de sécurité a également déclaré que les méthodes promotionnelles de Revenue ressemblaient au modèle de FomoPeek consistant à utiliser des influenceurs crypto, communément appelés KOL, pour atteindre des victimes potentielles.

Salus n'a pas établi que Revenue utilisait Inferno Drainer lui-même, et les similitudes citées par la société ne confirment pas à elles seules que les deux opérations partageaient une infrastructure.

Les utilisateurs de Revenue ont signé des approbations USDG illimitées

Au centre des vols signalés se trouvaient des signatures de permis, qui peuvent permettre aux détenteurs de jetons d'approuver des dépenses sans soumettre au préalable une transaction d'approbation distincte sur la chaîne.

Une fois les signatures obtenues par les attaquants, Salus a déclaré qu'ils les ont soumises pour autoriser des dépenses USDG illimitées et ont suivi l'approbation avec transferFrom. La fonction permet à un dépensier approuvé de transférer des jetons depuis une autre adresse dans les limites d'une allocation existante.

La méthode correspond à une forme courante d'hameçonnage par approbation dans laquelle les attaquants n'ont pas besoin d'obtenir la clé privée ou la phrase de récupération d'un portefeuille. Au lieu de cela, le propriétaire du portefeuille signe une autorisation qui donne à une autre adresse ou à un contrat intelligent la permission de déplacer des actifs spécifiques.

Comme crypto.news l'a expliqué précédemment dans son rapport sur les attaques de drainer de portefeuille, les signatures de permis peuvent être particulièrement difficiles à identifier pour les utilisateurs car l'autorisation peut être accordée via un message signé au lieu d'une transaction d'approbation conventionnelle sur la chaîne.

Les sites malveillants peuvent présenter ces demandes comme des interactions de portefeuille de routine tandis que la signature sous-jacente autorise un attaquant à dépenser les jetons de la victime. Une approbation illimitée laisse l'adresse approuvée capable de transférer le jeton concerné jusqu'au solde disponible du détenteur.

Une attaque d'approbation similaire en juillet a vu un utilisateur d'Ethereum perdre près d'un million de dollars après avoir signé une transaction malveillante. L'approbation a donné aux auteurs l'accès pour déplacer des actifs depuis le portefeuille sans nécessiter une autre autorisation de son propriétaire.

Dans le cas de Revenue, Salus a déclaré que l'approbation et le transfert ultérieur ont été exécutés ensemble, les USDG volés étant ensuite acheminés vers les deux adresses.

La société de sécurité n'a pas publiquement établi de chiffre total des pertes pour les transactions liées à Revenue dans les informations disponibles à ce jour.

La répartition des fonds ressemble au modèle du drainer Inferno

L'attention s'est concentrée sur la distribution de 20 % et 80 % des fonds, car les opérations de drainer en tant que service peuvent automatiquement diviser les actifs volés entre les affiliés et les développeurs fournissant le logiciel sous-jacent.

Salus a précédemment enquêté sur un faux site Web Hyperliquid promu via des annonces sponsorisées Google après qu'un utilisateur a perdu environ 550 000 USDC en août.

Les enquêteurs ont lié l'infrastructure derrière la campagne à l'écosystème du drainer Inferno. Salus a déclaré que son enquête sous couverture avait trouvé un service offrant des scripts malveillants, la génération de commandes d'approbation, le drainage automatisé, les retraits inter-chaînes, les échanges de jetons et des outils pour consolider les actifs volés.

Une fonctionnalité annoncée par l'opération était le partage automatisé des revenus, permettant aux produits des attaques de phishing réussies d'être divisés entre les participants sans qu'ils aient à distribuer manuellement les fonds.

Les groupes liés à cette infrastructure ont été associés par Salus à environ 52,74 millions de dollars de pertes à travers plusieurs incidents.

Inferno est apparu dans d'autres affaires importantes de phishing par approbation. Un investisseur anonyme a poursuivi Coinbase en mai au sujet d'actifs liés à un vol par phishing en 2024 dans lequel le plaignant affirmait qu'environ 55 millions de dollars en DAI avaient été volés après avoir interagi avec une fausse page de connexion.

La plainte alléguait qu'Inferno Drainer avait été utilisé dans l'attaque. Une partie de la cryptomonnaie volée a ensuite été tracée jusqu'à un compte de détail Coinbase, selon la société de sécurité blockchain Zero Shadow.

La distribution de 20 % et 80 % de Revenue ne suffit pas à établir que l'infrastructure d'Inferno était impliquée dans les dernières transactions. Salus a décrit la structure comme ressemblant au modèle commercial du drainer.

Revenue se présente comme un pont crypto pour X Money

Revenue se décrit comme un service permettant de transférer des fonds de X Money vers la cryptomonnaie sans vérification d'identité client.

Son site Web demande aux utilisateurs de se connecter avec un compte X, de créer une commande et d'envoyer des dollars via X Money au compte @RevenuePay. Revenue indique qu'il envoie ensuite la cryptomonnaie au portefeuille fourni par l'utilisateur.

Les options de paiement disponibles annoncées sur le site Web incluent USDC, USDT, SOL et ETH.

Les commandes peuvent aller de 10 $ à 20 000 $, avec une limite quotidienne indiquée de 20 000 $ par compte. Revenue facture des frais de 2 % plus 0,50 $, selon les informations publiées sur son site Web.

Le service indique que l'authentification X est utilisée pour associer les commandes à la personne effectuant un paiement X Money. Revenue affirme que l'accès qu'il demande est en lecture seule et déclare ne pas conserver les jetons d'accès X des utilisateurs.

Revenue ne fait pas partie de X ou de X Money. Son site Web indique que le service est indépendant et n'est ni affilié à X Corp. ou X Payments, ni approuvé par ceux-ci.

X Money lui-même a commencé à déployer des services de paiement pour les utilisateurs Premium et Premium+ aux États-Unis cette année, offrant des transferts entre pairs, des comptes de dépôt et une carte de débit Visa.

X n'avait pas annoncé de prise en charge directe des cryptomonnaies lorsque le service a été déployé. Revenue a positionné son propre service comme une voie distincte pour convertir les soldes X Money en crypto détenue dans les portefeuilles des utilisateurs.

Revenue a été confronté à des problèmes de compte quelques jours avant les allégations sur USDG

Les questions entourant Revenue ont refait surface plusieurs jours avant que Salus ne divulgue les prétendues approbations malveillantes.

Le 1er octobre, le projet a déclaré que le contrôle de son compte de médias sociaux avait été compromis par une personne associée à son opération de modération. Revenue a temporairement suspendu les échanges et averti les utilisateurs au sujet de l'activité se déroulant sous son nom, selon les rapports publiés à l'époque.

Son canal Telegram a initialement averti que Revenue n'avait pas lancé de jeton et a demandé aux utilisateurs d'éviter les jetons prétendant avoir un lien officiel avec le projet.

Des publications sont ensuite apparues faisant la promotion d'un jeton REV, créant des messages contradictoires quant à savoir si l'actif avait une relation officielle avec Revenue.

Les dernières allégations concernent un type d'autorisation différent, car la possession d'une clé privée n'est pas requise lorsqu'un utilisateur a déjà signé une autorisation permettant à un tiers de dépenser un jeton.

Salus a déclaré que l'approche promotionnelle de Revenue ressemblait aux méthodes associées à FomoPeek, où des KOL étaient utilisés pour attirer des utilisateurs. La société n'a pas fourni de preuves établissant que Revenue et FomoPeek étaient exploités par les mêmes personnes.

Le site web de Revenue est resté accessible après la divulgation de la société de sécurité et continuait à faire la publicité des conversions X Money vers crypto lors de la vérification.