Пользователи Revenue стали жертвами схемы с вредоносными USDG approval-ами

Пользователи Revenue Family, сервиса для конвертации X Money в криптовалюту без KYC, столкнулись с коварной схемой опустошения кошельков через вредоносные approval-подписи USDG. Злоумышленники получили permit-подписи от пользователей, что позволило им получить неограниченные права на расходование токенов и немедленно вывести средства в рамках одной транзакции. Украденные активы были разделены между двумя контролируемыми хакерами адресами в пропорции 20% и 80%, что напоминает модель drainer-as-a-service Inferno.

Ключевые факты: Атака через permit-подписи USDG; мгновенный вывод средств через transferFrom в одной транзакции; распределение украденных средств 20/80 между двумя адресами; сходство с моделью Inferno Drainer; Revenue позиционируется как мост X Money без KYC; Salus выявила инцидент 5 октября 2026 года.

🔓 Механика атаки: permit-подписи и мгновенный transferFrom

Атака базировалась на использовании permit-подписей — механизма, позволяющего держателям токенов одобрять расходы без отдельной on-chain транзакции. Злоумышленники убедили пользователей подписать permit-сообщения, которые предоставили неограниченные права на расходование USDG. После получения этих подписей атакующие авторизовали неограниченное расходование USDG и выполнили перевод через функцию transferFrom.

Критическая особенность атаки — авторизация и перевод произошли в рамках одной транзакции, что не оставило пользователям времени на реакцию. Как только пользователь подписывал permit-сообщение, злоумышленники немедленно вызывали transferFrom для вывода всех доступных средств. Этот метод соответствует распространенным схемам approval phishing, где пользователи неосознанно предоставляют разрешение на перемещение активов, не раскрывая свои приватные ключи.

Этап атаки Действие Результат
1. Социальная инженерия Убеждение пользователя подписать permit Получение подписи без on-chain транзакции
2. Авторизация Использование подписи для unlimited approval Неограниченные права на расходование
3. Вывод средств Вызов transferFrom в той же транзакции Мгновенное опустошение кошелька
4. Распределение Разделение средств между адресами 20% и 80% на два hacker-адреса

Permit-подписи (EIP-2612) были разработаны для улучшения пользовательского опыта, позволяя одобрять расходы без дополнительной транзакции approve. Однако эта же удобство делает их привлекательными для злоумышленников. Пользователи часто не понимают, что подписание permit-сообщения эквивалентно предоставлению неограниченного доступа к их токенам, особенно когда запросы маскируются под легитимные действия.

Критическая уязвимость: Permit-подписи выполняются off-chain, что означает отсутствие немедленной on-chain записи о предоставлении разрешения. Злоумышленники могут использовать полученную подпись позже или, как в этом случае, немедленно в той же транзакции.

Компания Salus сравнила инцидент с Revenue с подобными атаками через approval, такими как случай в июле, когда пользователь Ethereum потерял почти $1 миллион. Фирма также связала паттерн распределения средств с автоматизированной системой разделения доходов Inferno, которая была связана примерно с $52.74 миллионами потерь в различных инцидентах.

💰 Модель Inferno Drainer: распределение 20/80

Распределение украденных USDG между двумя адресами в пропорции 20% и 80% точно повторяет модель drainer-as-a-service Inferno. Эта структура предполагает, что оператор drainer-сервиса получает 20% от украденных средств, в то время как 80% направляются аффилированным лицам или клиентам, использующим сервис. Такая модель создает экосистему, где различные участники мотивированы распространять вредоносные инструменты.

Inferno Drainer представляет собой автоматизированную платформу, предоставляющую злоумышленникам готовые инструменты для опустошения кошельков. Сервис включает вредоносные скрипты, генерацию команд approval, автоматизированное опустошение, кросс-чейн вывод средств, свопы токенов и инструменты для консолидации украденных активов в меньшем количестве кошельков. Модель revenue-sharing делает платформу самоподдерживающейся и способствует её распространению.

Компонент Inferno Drainer Функция Роль в атаке
Вредоносные скрипты Генерация обманных запросов Создание permit-сообщений
Approval generation Создание команд одобрения Получение unlimited access
Automated draining Автоматический вывод средств Мгновенный transferFrom
Cross-chain cash-out Кросс-чейн вывод Отмывание через мосты
Token swaps Обмен токенов Конвертация в другие активы
Asset consolidation Консолидация активов Сбор в fewer wallets

Хотя Salus не подтвердила прямое использование инфраструктуры Inferno проектом Revenue, структура разделения доходов зеркально отражает известные drainer-операции. Это указывает на возможное использование общих инструментов или участие в более широкой экосистеме киберпреступности. Промоциональный подход Revenue также напоминает схему FomoPeek, использующую KOL (Key Opinion Leaders) для привлечения жертв.

Revenue ранее сообщала о компрометации своих аккаунтов в социальных сетях, временно приостанавливая свопы и предупреждая пользователей о несанкционированной активности. Это указывает на то, что проект уже сталкивался с проблемами безопасности, и текущий инцидент может быть связан с этими предыдущими нарушениями или представлять собой эскалацию угроз.

🌉 Revenue Family: мост X Money без KYC

Revenue Family позиционирует себя как канал вывода для X Money, позволяя пользователям конвертировать балансы X Money в криптовалюту или отправлять криптовалюту в X Money без проверок KYC. Эта характеристика "без KYC" делает сервис привлекательным для пользователей, желающих сохранить анонимность, но также создает привлекательную цель для злоумышленников и может привлекать пользователей, менее осведомленных о безопасности.

Публичная информация показывает, что Revenue управляет on-chain новостным каналом для X Money, облегчая крипто-обмены. Отсутствие требований KYC означает минимальную верификацию пользователей, что затрудняет отслеживание злоумышленников и восстановление средств. Эта модель создает баланс между удобством и безопасностью, где отсутствие барьеров входа также означает отсутствие защитных механизмов.

Парадокс анонимности: Сервисы без KYC привлекают пользователей, ценящих приватность, но также создают среду, где злоумышленники могут действовать с меньшей ответственностью, а жертвы имеют ограниченные возможности для возврата средств через традиционные правовые механизмы.

Промоциональная стратегия Revenue, использующая KOL для привлечения пользователей, аналогична тактике, применяемой другими мошенническими проектами. KOL создают видимость легитимности и доверия, побуждая своих последователей взаимодействовать с сервисом без должной проверки. Когда эти KOL продвигают вредоносные проекты, их аудитория становится уязвимой для атак, основанных на доверии к рекомендациям.

Характеристика Revenue Описание Риск безопасности
Без KYC Минимальная верификация Сложность отслеживания злоумышленников
X Money bridge Конвертация в/из X Money Привлечение менее опытных пользователей
KOL promotion Продвижение через influencers Ложное чувство легитимности
On-chain news Новостной канал Потенциальный вектор фишинга

Инцидент с Revenue подчеркивает риски, связанные с новыми крипто-сервисами, особенно теми, которые обещают обход традиционных регуляторных требований. Пользователи должны критически оценивать такие предложения и понимать, что отсутствие KYC часто означает отсутствие защиты и механизмов восстановления в случае инцидентов безопасности.

🛡️ Защита от approval-скамов: практические рекомендации

Защита от схем с вредоносными approval-ами требует многоуровневого подхода, сочетающего техническую грамотность, осторожность и использование специализированных инструментов. Пользователи должны избегать подписания permit-одобрений для USDG или любых других токенов без проверки легитимности запроса. Регулярный мониторинг активности кошелька и отзыв ненужных token approvals значительно повышают безопасность.

Перед подписанием любой транзакции или permit-сообщения пользователи должны тщательно проверять детали запроса. Это включает проверку адреса контракта, суммы одобрения (unlimited approvals особенно опасны), и получателя разрешения. Использование hardware wallets для хранения значительных сумм добавляет дополнительный уровень защиты, поскольку требует физического подтверждения каждой транзакции.

Критическое правило: Никогда не подписывайте permit-сообщения или approval-транзакции, которые запрашивают неограниченный доступ к вашим токенам, если вы полностью не понимаете последствия и не доверяете запрашивающей стороне на 100%.

Специализированные инструменты безопасности могут значительно снизить риск стать жертвой approval-скамов. Расширения для браузеров и мобильные приложения могут анализировать транзакции перед их подписанием, предупреждая о подозрительных запросах. Сервисы вроде Revoke.cash позволяют пользователям видеть и отзывать существующие approval-разрешения, минимизируя поверхность атаки.

Инструмент защиты Функция Эффективность
Hardware wallets Физическое подтверждение транзакций Высокая защита от удаленных атак
Browser extensions Анализ транзакций перед подписанием Предупреждение о suspicious requests
Revoke.cash Просмотр и отзыв approvals Минимизация attack surface
Transaction simulation Предварительный просмотр результатов Выявление malicious outcomes
Multi-sig wallets Требование нескольких подписей Защита от single point of failure

Образование и осведомленность остаются критическими компонентами защиты. Пользователи должны понимать разницу между различными типами транзакций, значение permit-подписей и риски, связанные с неограниченными approval-ами. Регулярное обучение новым техникам социальной инженерии и вредоносным паттернам помогает развивать интуицию для распознавания подозрительных ситуаций.

Для проектов и разработчиков инцидент с Revenue служит напоминанием о важности безопасности с самого начала. Внедрение многоуровневой защиты, регулярные аудиты безопасности, прозрачная коммуникация с пользователями об инцидентах и быстрые реакции на угрозы критически важны для построения доверия. Проекты, игнорирующие безопасность, рискуют не только средствами пользователей, но и своей репутацией в долгосрочной перспективе.

Регулярная проверка и отзыв старых approval-разрешений должна стать стандартной практикой для всех крипто-пользователей. Многие пользователи предоставляют approvals различным dApps и забывают о них, создавая постоянные уязвимости. Периодический аудит активных разрешений и отзыв тех, которые больше не нужны, значительно снижает риск стать жертвой approval-скамов в будущем.

Индустрия криптовалют продолжает развиваться, и вместе с ней эволюционируют техники злоумышленников. Схемы с permit-подписями представляют собой лишь один из многих векторов атак, используемых для опустошения кошельков. Бдительность, непрерывное образование и использование современных инструментов безопасности остаются лучшими защитами в постоянно меняющемся ландшафте угроз.

"В мире децентрализованных финансов ваша подпись — это ваша сила и ваша уязвимость. Каждая транзакция, каждое разрешение, каждая подпись требуют такого же внимания, как передача ключей от вашего дома незнакомцу. Безопасность начинается с понимания того, что именно вы подписываете."

— Андреас Антонопулос, эксперт по Bitcoin и безопасности блокчейн-систем

06.10.2026, 01:35