Revenue项目遭授权钓鱼攻击:单笔交易盗取用户资金
区块链安全公司Salus发布报告,揭示了加密货币桥接服务Revenue近期遭遇的严重安全事件。攻击者通过诱导用户签署恶意的USDG**许可签名,获取了**额支出权限,并在同一笔交易中将资金从受害者钱包中转出,整个过程迅速且隐蔽。

攻击机制与资金流向解析
此次攻击的核心在于“许可签名”(Permit Signatures)机制。该机制允许**持有者在不提交链上交易的情况下,直接授权第三方使用其资产。攻击者在获取用户签名后,立即调用合约中的tran**erFrom函数,完成**转移。
整个操作在单一交易内完成,用户几乎没有反应时间。被盗的USDG被分配至两个由攻击者控制的钱包地址,其中20%进入一个地址,80%转入另一个,呈现出典型的“提取器即服务”平台收入分成模式。
尽管目前尚无确凿证据表明Revenue使用了知名黑客平台Inferno的基础设施,但这种20/80的资金分配比例与已知攻击模式高度一致,引发业内广泛担忧。
批准钓鱼攻击的风险与识别难点
此类攻击属于典型的“批准钓鱼”(Approval Phishing)行为。与窃取私钥或助记词不同,攻击者仅需诱导用户签署一份看似普通的授权消息,即可获得对特定**的**操作权限。
由于许可签名常以消息形式出现,而非标准链上交易,普通用户难以察觉其潜在危险。一旦授予**额度授权,攻击者可随时提取用户钱包中该**的**余额,无需再次确认。
历史案例显示,已有以太坊用户在签署恶意授权后损失接近百万美元,凸显该类攻击的高危害性。
Revenue项目背景与运营争议
Revenue自称提供免KYC的跨链兑换服务,允许用户将X Money余额转换为加密货币。用户通过绑定X账号登录,向指定账户(@RevenuePay)发送美元,随后接收USDC、USDT、SOL或ETH等资产。
该项目声称仅读取用户账号信息用于订单关联,不存储访问令牌,且强调与X Corp.或X Payments无官方合作关系。然而,在安全事件爆发前数日,其运营已显混乱:
- 社交媒体账号被黑:10月1日,Revenue宣布其社交平台账号被内部人员盗用,随即暂停兑换服务。
- **信息矛盾:Telegram频道曾警告用户项目未发行官方**,但不久后又出现推广REV**的内容,造成严重误导。
- 营销策略存疑:Salus指出,Revenue借助加密领域意见**进行推广的方式,与另一家备受争议的平台FomoPeek如出一辙,引发公众对其合规性的质疑。
结论与安全防范建议
截至目前,Salus尚未披露本次攻击造成的总损失金额。虽然资金流向特征与已知黑客组织相似,但缺乏直接技术证据证明其基础设施存在关联。
安全专家强烈建议用户在使用**加密服务时,必须仔细审查智能合约请求内容。切勿随意签署来源不明的授权消息,并定期检查钱包中的**授权状态,及时撤销不必要的**额度批准,以**资产风险。
本文地址:https://cy.nxtlgy.com/zc/185673.html
文章标题:Revenue项目遭授权钓鱼攻击:单笔交易盗取用户资金
版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。







