Inntekt og Ondsinnede USDG-Godkjenninger
Inntekt har blitt knyttet til ondsinnede USDG-godkjenninger som tillot angripere å få ubegrensede utgiftsrettigheter før de flyttet midler fra brukernes lommebøker i samme transaksjon. Blockchain-sikkerhetsfirmaet Salus rapporterte at angriperne skaffet seg tillatelsessignaturer fra brukerne og sendte dem inn for å sikre ubegrenset tillatelse til å bruke deres USDG.
Angrepsmetode
Når godkjenningen ble gitt, kalte gjerningspersonene umiddelbart på transferFrom-funksjonen for å flytte tokenene. Dette involverer ondsinnede godkjenninger. Gjerningspersonene sender inn brukernes tillatelsessignaturer for å få ubegrenset tillatelse til å bruke deres USDG, og kaller deretter umiddelbart på transferFrom. Godkjenningen og overføringen av midler ble fullført i samme transaksjon, noe som ga brukerne lite tid til å reagere når signaturene deres ble sendt inn.
Distribusjon av Stjålne Midler
Midlene som ble stjålet gjennom transaksjonene ble deretter delt mellom to adresser kontrollert av angriperne, med 20 % sendt til én adresse og 80 % til en annen. Salus sammenlignet distribusjonsmønsteret med inntektsdelingsstrukturen som ble brukt av Inferno Drainer, en tjenesteoperasjon.
Markedsføringsmetoder
Sikkerhetsfirmaet sa separat at Inntekts markedsføringsmetoder lignet FomoPeeks modell for å bruke kryptoinfluensere, vanligvis kjent som KOL-er, for å nå potensielle ofre. Salus har ikke fastslått at Inntekt brukte Inferno Drainer selv, og likhetene som ble nevnt av firmaet bekrefter ikke i seg selv at de to operasjonene delte infrastruktur.
Tillatelser og Sikkerhet
I sentrum av de rapporterte tyveriene var tillatelsessignaturer, som kan tillate tokenholdere å godkjenne utgifter uten først å sende inn en separat godkjennings-transaksjon på kjeden. Når angriperne fikk tak i signaturene, sa Salus at de sendte dem inn for å autorisere ubegrenset USDG-bruk og fulgte godkjenningen med transferFrom.
«En ubegrenset godkjenning lar den godkjente adressen overføre den berørte token opp til innehaverens tilgjengelige saldo.»
Historiske Hendelser
Et lignende godkjenningsangrep i juli førte til at en Ethereum-bruker mistet nesten $1 million etter å ha signert en ondsinnet transaksjon. Godkjenningen ga gjerningspersonene tilgang til å flytte eiendeler fra lommeboken uten å kreve en annen autorisasjon fra eieren.
Inntekts Tjeneste
Inntekt beskriver seg selv som en tjeneste for å flytte midler fra X Money til kryptovaluta uten kjenn din kunde-sjekker. Nettstedet deres forteller brukerne å logge inn med en X-konto, opprette en bestilling og sende dollar gjennom X Money til kontoen. Inntekt tar et gebyr på 2 % pluss $0,50, ifølge informasjon publisert på nettstedet deres.
Avslutning
Spørsmål rundt Inntekt dukket opp flere dager før Salus avslørte de påståtte ondsinnede godkjenningene. Den 1. oktober sa prosjektet at kontrollen over sin sosiale mediekonto hadde blitt kompromittert av noen tilknyttet moderasjonsoperasjonen. Inntekt midlertidig suspenderte bytter og advarte brukerne om aktivitet som fant sted under deres navn.
Inntekts nettsted presenterer for tiden sikkerhetsinstruksjoner som forteller brukerne at prosjektet aldri vil kontakte dem først gjennom direkte meldinger eller be om passord, frøfraser eller private nøkler.