Hyökkäysten taustat ja menetelmät
Tuloja on yhdistetty haitallisiin USDG-hyväksyntöihin, jotka mahdollistavat hyökkääjien saada rajattomat kulutusoikeudet ennen varojen siirtämistä käyttäjien lompakoista samassa tapahtumassa. Blockchain-turvayritys Salus kertoi, että hyökkääjät saivat käyttäjiltä hyväksyntäallekirjoituksia ja toimittivat ne saadakseen rajattoman oikeuden käyttää heidän USDG:tään.
Hyökkäyksen toteutus
Kun hyväksyntä myönnettiin, tekijät kutsuivat heti transferFrom-funktiota siirtääkseen tokenit. Hyväksyntä ja varojen siirto suoritettiin samassa tapahtumassa, tyhjentäen käyttäjien lompakot. Molemmat vaiheet suoritettiin yhdessä tapahtumassa, jättäen käyttäjille vain vähän aikaa reagoida, kun heidän allekirjoituksensa oli toimitettu.
Tapahtumien kautta varastetut varat jaettiin sitten kahden hyökkääjien hallitseman osoitteen kesken, joista 20 % lähetettiin yhteen osoitteeseen ja 80 % toiseen.
Jakomalli ja markkinointimenetelmät
Salus vertasi jakomallia Inferno-drainerin palvelutoiminnan tulojen jakorakenteeseen. Turvayritys totesi erikseen, että Revenuen markkinointimenetelmät muistuttivat FomoPeekin mallia, jossa käytettiin kryptoinfluenssereita, joita yleisesti kutsutaan KOL:iksi, tavoittamaan mahdollisia uhreja.
Salus ei todistanut, että Revenue olisi käyttänyt Inferno Draineria itse, ja yrityksen mainitsemat samankaltaisuudet eivät itsessään vahvista, että kahdella toiminnalla olisi yhteinen infrastruktuuri.
Hyväksyntähuijaukset ja niiden vaikutukset
Raportoituja varkauksia yhdisti keskeisesti hyväksyntäallekirjoitukset, jotka voivat sallia tokenin haltijoiden hyväksyä kulutuksen ilman erillisen hyväksyntätransaktion lähettämistä on-chain. Kun hyökkääjät saivat allekirjoitukset, Salus kertoi, että he toimittivat ne valtuuttaakseen rajattoman USDG-käytön ja seurasivat hyväksyntää transferFrom-funktiolla.
Tämä funktio sallii hyväksytyn kuluttajan siirtää tokeneita toisesta osoitteesta olemassa olevan sallitun määrän rajoissa. Menetelmä sopii yleiseen hyväksyntähuijausmuotoon, jossa hyökkääjien ei tarvitse hankkia lompakon yksityistä avainta tai siemenlauseketta.
Samankaltainen hyväksyntähyökkäys heinäkuussa sai Ethereum-käyttäjän menettämään lähes 1 miljoonaa dollaria allekirjoitettuaan haitallisen transaktion.
Revenuen toiminta ja sen ympärillä käyty keskustelu
Revenuen tapauksessa Salus kertoi, että hyväksyntä ja myöhempi siirto suoritettiin yhdessä, ja varastettu USDG ohjattiin sitten kahteen osoitteeseen. Turvayritys ei ole julkisesti vahvistanut kokonaismenetystä Revenuen liittyvissä tapahtumissa saatavilla olevien tietojen perusteella.
Huomiota on kiinnitetty varojen 20 % ja 80 % jakautumiseen, koska drainer-as-a-service -toiminnot voivat automaattisesti jakaa varastetut varat kumppaneiden ja taustalla olevan ohjelmiston kehittäjien kesken.
Yhteenveto ja varoitukset
Salus tutki aiemmin vale Hyperliquid-sivustoa, jota mainostettiin Google-sponsoroinnin kautta, sen jälkeen kun käyttäjä menetti noin 550 000 USDC elokuussa. Tutkijat yhdistivät kampanjan taustalla olevan infrastruktuurin Inferno-drainer-ekosysteemiin.
Revenuen verkkosivustolla todetaan, että palvelu on itsenäinen eikä liity tai ole X Corp.:n tai X Payments:n hyväksymä. Revenue väittää, että se pyytää vain lukuoikeuksia ja sanoo, ettei se säilytä käyttäjien X-pääsyavaimia.
Viimeisimmät väitteet koskevat erilaista valtuutusta, koska yksityisen avaimen hallinta ei ole tarpeen, kun käyttäjä on jo allekirjoittanut valtuutuksen, joka sallii toisen osapuolen käyttää tokenia.
Salus kertoi, että Revenuen markkinointimenetelmät muistuttivat FomoPeekin menetelmiä, joissa KOL:ia käytettiin käyttäjien houkuttelemiseen.