Revenue项目遭授权钓鱼攻击:单笔交易盗取用户资金
2026-10-05 17:35 loading...
区块链安全公司Salus发布报告,揭示了加密货币桥接服务Revenue近期遭遇的严重安全事件。攻击者通过诱导用户签署恶意的USDG代币许可签名,获取了无限额支出权限,并在同一笔交易中将资金从受害者钱包中转出,整个过程迅速且隐蔽。
攻击机制与资金流向解析
此次攻击的核心在于“许可签名”(Permit Signatures)机制。该机制允许代币持有者在不提交链上交易的情况下,直接授权第三方使用其资产。攻击者在获取用户签名后,立即调用合约中的transferFrom函数,完成代币转移。
整个操作在单一交易内完成,用户几乎没有反应时间。被盗的USDG被分配至两个由攻击者控制的钱包地址,其中20%进入一个地址,80%转入另一个,呈现出典型的“提取器即服务”平台收入分成模式。
尽管目前尚无确凿证据表明Revenue使用了知名黑客平台Inferno的基础设施,但这种20/80的资金分配比例与已知攻击模式高度一致,引发业内广泛担忧。
批准钓鱼攻击的风险与识别难点
此类攻击属于典型的“批准钓鱼”(Approval Phishing)行为。与窃取私钥或助记词不同,攻击者仅需诱导用户签署一份看似普通的授权消息,即可获得对特定代币的无限操作权限。
由于许可签名常以消息形式出现,而非标准链上交易,普通用户难以察觉其潜在危险。一旦授予无限额度授权,攻击者可随时提取用户钱包中该代币的最大余额,无需再次确认。
历史案例显示,已有以太坊用户在签署恶意授权后损失接近百万美元,凸显该类攻击的高危害性。
Revenue项目背景与运营争议
Revenue自称提供免KYC的跨链兑换服务,允许用户将X Money余额转换为加密货币。用户通过绑定X账号登录,向指定账户(@RevenuePay)发送美元,随后接收USDC、USDT、SOL或ETH等资产。
该项目声称仅读取用户账号信息用于订单关联,不存储访问令牌,且强调与X Corp.或X Payments无官方合作关系。然而,在安全事件爆发前数日,其运营已显混乱:
- 社交媒体账号被黑:10月1日,Revenue宣布其社交平台账号被内部人员盗用,随即暂停兑换服务。
- 代币信息矛盾:Telegram频道曾警告用户项目未发行官方代币,但不久后又出现推广REV代币的内容,造成严重误导。
- 营销策略存疑:Salus指出,Revenue借助加密领域意见领袖进行推广的方式,与另一家备受争议的平台FomoPeek如出一辙,引发公众对其合规性的质疑。
结论与安全防范建议
截至目前,Salus尚未披露本次攻击造成的总损失金额。虽然资金流向特征与已知黑客组织相似,但缺乏直接技术证据证明其基础设施存在关联。
安全专家强烈建议用户在使用任何加密服务时,必须仔细审查智能合约请求内容。切勿随意签署来源不明的授权消息,并定期检查钱包中的代币授权状态,及时撤销不必要的无限额度批准,以降低资产风险。
相关阅读
-
莱特币创始人查理·李展望未来:加密货币将迎来新格局比特币 2025-12-18 14:18
-
12年未动的比特币钱包突然苏醒,将176万美元转入SegWit地址矿业头条 2026-08-11 00:50
-
不收费的股票群他们如何行骗币种百科 2026-01-13 20:04
-
XRP已死?XRP投资者今日须知币种百科 2026-07-28 22:43
-
欧易客户端app免费下载安装 欧易okex是正规的吗?中国支持吗?币种百科 2026-01-28 03:42
-
XRP未平仓合约跌至最低点,这意味着什么?矿业头条 2026-06-29 04:36
-
2024年09月11日KAS币价格_KAS币今日最新价格WEB3.0 2025-01-10 13:40
-
DeFi新浪潮:Mutuum双重借贷模式引领XRP及加密市场投资新方向比特币 2025-10-06 18:19
-
知名度高的比特币交易平台推荐 七大比特币交易所榜单币种百科 2026-01-30 10:49
-
探索MSV币的未来:价值、机遇与挑战DeFi 2025-01-09 00:13