Revenue项目遭恶意授权攻击:黑客利用USDG许可签名在单笔交易中盗取用户资金
区块链安全公司Salus发布报告指出,知名加密货币桥接服务“Revenue”近期遭遇了复杂的授权钓鱼攻击。攻击者通过诱导用户签署恶意的USDG(一种代币)许可签名,获得了无限额的支出权限,并在同一笔交易中将资金从受害者钱包中转出。
攻击机制与资金流向分析
根据Salus的调查,此次攻击的核心在于“许可签名”(Permit Signatures)。这种签名机制允许代币持有者在无需提交链上批准交易的情况下,直接授权第三方花费其代币。攻击者获取用户的签名后,立即调用合约中的`transferFrom`函数,将代币转移至控制地址。
整个过程在单笔交易中完成,留给用户反应的时间极短。被盗取的USDG随后被分配至两个由攻击者控制的地址,其中20%转入其中一个地址,80%转入另一个地址。
Salus指出,这种资金分配模式与知名的“Drainer-as-a-Service”(提取器即服务)平台Inferno的收入分成结构相似。尽管目前尚未证实Revenue直接使用了Inferno的基础设施,但这种20/80的分成比例引起了行业的高度警惕。
批准钓鱼攻击的原理与风险
此类攻击属于常见的“批准钓鱼”(Approval Phishing)形式。与传统窃取私钥或助记词不同,攻击者只需让用户签署一份授权消息,即可获得移动特定资产的权限。由于许可签名通常以消息签名的形式出现,而非传统的链上交易,普通用户往往难以识别其危险性。
一旦授予无限额批准,攻击者可以在不经过所有者再次授权的情况下,随时转移用户钱包中该代币的最大可用余额。此前类似案例中,曾有以太坊用户在签署恶意交易后损失近100万美元。
Revenue项目的背景与争议
Revenue自称是一个无需进行“了解你的客户”(KYC)检查的服务,允许用户将X Money(原Twitter支付功能)余额转换为加密货币。用户需使用X账号登录,创建订单并通过X Money向指定账户(@RevenuePay)发送美元,随后接收USDC、USDT、SOL或ETH等加密货币。
该服务宣称仅读取X账号信息以关联订单,并不保留用户的访问令牌,且强调其与X Corp.或X Payments无官方关联。然而,该项目在安全事故发生前几天已陷入混乱:
- 社交媒体账号被黑: 10月1日,Revenue宣布其社交媒体账号控制权被其内部审核相关人员窃取,并暂时暂停了兑换服务。
- 虚假代币警告: 其Telegram频道曾警告用户该项目未发行官方代币,但随后又出现了推广REV代币的内容,造成信息混乱。
- 营销手段争议: Salus指出,Revenue利用加密领域意见领袖(KOL)进行推广的方式,与另一家备受争议的平台FomoPeek类似。
结论与安全建议
截至目前,Salus尚未公布Revenue相关交易的总损失金额。虽然资金分配模式与已知黑客组织相似,但单一证据不足以完全确认基础设施的直接关联。
安全专家提醒用户,在使用任何加密货币服务时,务必仔细审查智能合约请求。切勿随意签署不明来源的授权消息,并定期检查钱包的代币授权状态,以便及时撤销不必要的无限额批准。
ETH
SOL
USDG

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注