• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

用户因恶意批准USDG而遭受钱包盗取攻击

2026-10-05 15:51:27
收藏

Revenue项目遭恶意授权攻击:黑客利用USDG许可签名在单笔交易中盗取用户资金

区块链安全公司Salus发布报告指出,知名加密货币桥接服务“Revenue”近期遭遇了复杂的授权钓鱼攻击。攻击者通过诱导用户签署恶意的USDG(一种代币)许可签名,获得了无限额的支出权限,并在同一笔交易中将资金从受害者钱包中转出。

攻击机制与资金流向分析

根据Salus的调查,此次攻击的核心在于“许可签名”(Permit Signatures)。这种签名机制允许代币持有者在无需提交链上批准交易的情况下,直接授权第三方花费其代币。攻击者获取用户的签名后,立即调用合约中的`transferFrom`函数,将代币转移至控制地址。

整个过程在单笔交易中完成,留给用户反应的时间极短。被盗取的USDG随后被分配至两个由攻击者控制的地址,其中20%转入其中一个地址,80%转入另一个地址。

Salus指出,这种资金分配模式与知名的“Drainer-as-a-Service”(提取器即服务)平台Inferno的收入分成结构相似。尽管目前尚未证实Revenue直接使用了Inferno的基础设施,但这种20/80的分成比例引起了行业的高度警惕。

批准钓鱼攻击的原理与风险

此类攻击属于常见的“批准钓鱼”(Approval Phishing)形式。与传统窃取私钥或助记词不同,攻击者只需让用户签署一份授权消息,即可获得移动特定资产的权限。由于许可签名通常以消息签名的形式出现,而非传统的链上交易,普通用户往往难以识别其危险性。

一旦授予无限额批准,攻击者可以在不经过所有者再次授权的情况下,随时转移用户钱包中该代币的最大可用余额。此前类似案例中,曾有以太坊用户在签署恶意交易后损失近100万美元。

Revenue项目的背景与争议

Revenue自称是一个无需进行“了解你的客户”(KYC)检查的服务,允许用户将X Money(原Twitter支付功能)余额转换为加密货币。用户需使用X账号登录,创建订单并通过X Money向指定账户(@RevenuePay)发送美元,随后接收USDC、USDT、SOL或ETH等加密货币。

该服务宣称仅读取X账号信息以关联订单,并不保留用户的访问令牌,且强调其与X Corp.或X Payments无官方关联。然而,该项目在安全事故发生前几天已陷入混乱:

  • 社交媒体账号被黑: 10月1日,Revenue宣布其社交媒体账号控制权被其内部审核相关人员窃取,并暂时暂停了兑换服务。
  • 虚假代币警告: 其Telegram频道曾警告用户该项目未发行官方代币,但随后又出现了推广REV代币的内容,造成信息混乱。
  • 营销手段争议: Salus指出,Revenue利用加密领域意见领袖(KOL)进行推广的方式,与另一家备受争议的平台FomoPeek类似。

结论与安全建议

截至目前,Salus尚未公布Revenue相关交易的总损失金额。虽然资金分配模式与已知黑客组织相似,但单一证据不足以完全确认基础设施的直接关联。

安全专家提醒用户,在使用任何加密货币服务时,务必仔细审查智能合约请求。切勿随意签署不明来源的授权消息,并定期检查钱包的代币授权状态,以便及时撤销不必要的无限额批准。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%