导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜 概念版块
快讯 机构 人物 观点 专题

Revenue用户遭恶意USDG授权签名攻击,钱包资金同笔交易被转走

安全公司披露Revenue用户遭遇恶意USDG授权盗窃

区块链安全公司Salus表示,Revenue项目用户近期被关联到恶意USDG permit签名(许可签名)诈骗中。攻击者通过获取用户的签名,获得了无限花费其USDG代币的权限,并在同一笔交易中完成了授权与资金转移。

资金按20%与80%比例分流

Salus指出,攻击者在获得许可签名后,将其提交以授权无限量花费USDG,随后立即调用transferFrom函数转移代币。整个批准与转账过程在同一个交易内完成,用户提交签名后几乎没有反应时间。被盗资金随后被分发至攻击者控制的两个地址,其中20%转入一个地址,80%转入另一个。

安全公司称这种分配模式类似于Inferno drainer即服务(DaaS)的营收分成结构,但并未确认Revenue使用了Inferno的基础设施。

Revenue项目背景与社交媒体被黑

Revenue此前自称是将X Money资金转换为加密货币且无KYC检查的桥梁服务。用户通过X账户登录,向@RevenuePay账户发送美元,Revenue将加密货币发送至用户钱包。然而在10月1日,Revenue称其社交媒体账户遭篡改,暂时暂停兑换并警告用户注意未授权活动。其Telegram频道曾警告未发行代币,但随后出现REV代币推广,信息混乱。

许可签名钓鱼成高发威胁

Salus解释,permit签名允许代币持有者在不提交单独链上批准交易的情况下授权花费,这种机制常被用于批准钓鱼:攻击者诱使用户签署看似常规的交互,实则授予转移代币的权限。无限授权使得攻击者可以转走全部余额。Revenue的推广方式还被指类似FomoPeek利用加密影响者(KOL)触达潜在受害者,但无证据显示两者同运营。

目前Salus未公开Revenue相关交易的总损失金额。X Money本身今年在美国推出支付服务,但无直接加密支持,Revenue定位为独立转换通道。事件凸显了签名授权场景下的安全风险。