Пользователи Revenue Family, сервиса для конвертации X Money в криптовалюту без KYC, столкнулись с коварной схемой опустошения кошельков через вредоносные approval-подписи USDG. Злоумышленники получили permit-подписи от пользователей, что позволило им получить неограниченные права на расходование токенов и немедленно вывести средства в рамках одной транзакции. Украденные активы были разделены между двумя контролируемыми хакерами адресами в пропорции 20% и 80%, что напоминает модель drainer-as-a-service Inferno.
Ключевые факты: Атака через permit-подписи USDG; мгновенный вывод средств через transferFrom в одной транзакции; распределение украденных средств 20/80 между двумя адресами; сходство с моделью Inferno Drainer; Revenue позиционируется как мост X Money без KYC; Salus выявила инцидент 5 октября 2026 года.
Атака базировалась на использовании permit-подписей — механизма, позволяющего держателям токенов одобрять расходы без отдельной on-chain транзакции. Злоумышленники убедили пользователей подписать permit-сообщения, которые предоставили неограниченные права на расходование USDG. После получения этих подписей атакующие авторизовали неограниченное расходование USDG и выполнили перевод через функцию transferFrom.
Критическая особенность атаки — авторизация и перевод произошли в рамках одной транзакции, что не оставило пользователям времени на реакцию. Как только пользователь подписывал permit-сообщение, злоумышленники немедленно вызывали transferFrom для вывода всех доступных средств. Этот метод соответствует распространенным схемам approval phishing, где пользователи неосознанно предоставляют разрешение на перемещение активов, не раскрывая свои приватные ключи.
| Этап атаки | Действие | Результат |
|---|---|---|
| 1. Социальная инженерия | Убеждение пользователя подписать permit | Получение подписи без on-chain транзакции |
| 2. Авторизация | Использование подписи для unlimited approval | Неограниченные права на расходование |
| 3. Вывод средств | Вызов transferFrom в той же транзакции | Мгновенное опустошение кошелька |
| 4. Распределение | Разделение средств между адресами | 20% и 80% на два hacker-адреса |
Permit-подписи (EIP-2612) были разработаны для улучшения пользовательского опыта, позволяя одобрять расходы без дополнительной транзакции approve. Однако эта же удобство делает их привлекательными для злоумышленников. Пользователи часто не понимают, что подписание permit-сообщения эквивалентно предоставлению неограниченного доступа к их токенам, особенно когда запросы маскируются под легитимные действия.
Критическая уязвимость: Permit-подписи выполняются off-chain, что означает отсутствие немедленной on-chain записи о предоставлении разрешения. Злоумышленники могут использовать полученную подпись позже или, как в этом случае, немедленно в той же транзакции.
Компания Salus сравнила инцидент с Revenue с подобными атаками через approval, такими как случай в июле, когда пользователь Ethereum потерял почти $1 миллион. Фирма также связала паттерн распределения средств с автоматизированной системой разделения доходов Inferno, которая была связана примерно с $52.74 миллионами потерь в различных инцидентах.
Распределение украденных USDG между двумя адресами в пропорции 20% и 80% точно повторяет модель drainer-as-a-service Inferno. Эта структура предполагает, что оператор drainer-сервиса получает 20% от украденных средств, в то время как 80% направляются аффилированным лицам или клиентам, использующим сервис. Такая модель создает экосистему, где различные участники мотивированы распространять вредоносные инструменты.
Inferno Drainer представляет собой автоматизированную платформу, предоставляющую злоумышленникам готовые инструменты для опустошения кошельков. Сервис включает вредоносные скрипты, генерацию команд approval, автоматизированное опустошение, кросс-чейн вывод средств, свопы токенов и инструменты для консолидации украденных активов в меньшем количестве кошельков. Модель revenue-sharing делает платформу самоподдерживающейся и способствует её распространению.
| Компонент Inferno Drainer | Функция | Роль в атаке |
|---|---|---|
| Вредоносные скрипты | Генерация обманных запросов | Создание permit-сообщений |
| Approval generation | Создание команд одобрения | Получение unlimited access |
| Automated draining | Автоматический вывод средств | Мгновенный transferFrom |
| Cross-chain cash-out | Кросс-чейн вывод | Отмывание через мосты |
| Token swaps | Обмен токенов | Конвертация в другие активы |
| Asset consolidation | Консолидация активов | Сбор в fewer wallets |
Хотя Salus не подтвердила прямое использование инфраструктуры Inferno проектом Revenue, структура разделения доходов зеркально отражает известные drainer-операции. Это указывает на возможное использование общих инструментов или участие в более широкой экосистеме киберпреступности. Промоциональный подход Revenue также напоминает схему FomoPeek, использующую KOL (Key Opinion Leaders) для привлечения жертв.
Revenue ранее сообщала о компрометации своих аккаунтов в социальных сетях, временно приостанавливая свопы и предупреждая пользователей о несанкционированной активности. Это указывает на то, что проект уже сталкивался с проблемами безопасности, и текущий инцидент может быть связан с этими предыдущими нарушениями или представлять собой эскалацию угроз.
Revenue Family позиционирует себя как канал вывода для X Money, позволяя пользователям конвертировать балансы X Money в криптовалюту или отправлять криптовалюту в X Money без проверок KYC. Эта характеристика "без KYC" делает сервис привлекательным для пользователей, желающих сохранить анонимность, но также создает привлекательную цель для злоумышленников и может привлекать пользователей, менее осведомленных о безопасности.
Публичная информация показывает, что Revenue управляет on-chain новостным каналом для X Money, облегчая крипто-обмены. Отсутствие требований KYC означает минимальную верификацию пользователей, что затрудняет отслеживание злоумышленников и восстановление средств. Эта модель создает баланс между удобством и безопасностью, где отсутствие барьеров входа также означает отсутствие защитных механизмов.
Парадокс анонимности: Сервисы без KYC привлекают пользователей, ценящих приватность, но также создают среду, где злоумышленники могут действовать с меньшей ответственностью, а жертвы имеют ограниченные возможности для возврата средств через традиционные правовые механизмы.
Промоциональная стратегия Revenue, использующая KOL для привлечения пользователей, аналогична тактике, применяемой другими мошенническими проектами. KOL создают видимость легитимности и доверия, побуждая своих последователей взаимодействовать с сервисом без должной проверки. Когда эти KOL продвигают вредоносные проекты, их аудитория становится уязвимой для атак, основанных на доверии к рекомендациям.
| Характеристика Revenue | Описание | Риск безопасности |
|---|---|---|
| Без KYC | Минимальная верификация | Сложность отслеживания злоумышленников |
| X Money bridge | Конвертация в/из X Money | Привлечение менее опытных пользователей |
| KOL promotion | Продвижение через influencers | Ложное чувство легитимности |
| On-chain news | Новостной канал | Потенциальный вектор фишинга |
Инцидент с Revenue подчеркивает риски, связанные с новыми крипто-сервисами, особенно теми, которые обещают обход традиционных регуляторных требований. Пользователи должны критически оценивать такие предложения и понимать, что отсутствие KYC часто означает отсутствие защиты и механизмов восстановления в случае инцидентов безопасности.
Защита от схем с вредоносными approval-ами требует многоуровневого подхода, сочетающего техническую грамотность, осторожность и использование специализированных инструментов. Пользователи должны избегать подписания permit-одобрений для USDG или любых других токенов без проверки легитимности запроса. Регулярный мониторинг активности кошелька и отзыв ненужных token approvals значительно повышают безопасность.
Перед подписанием любой транзакции или permit-сообщения пользователи должны тщательно проверять детали запроса. Это включает проверку адреса контракта, суммы одобрения (unlimited approvals особенно опасны), и получателя разрешения. Использование hardware wallets для хранения значительных сумм добавляет дополнительный уровень защиты, поскольку требует физического подтверждения каждой транзакции.
Критическое правило: Никогда не подписывайте permit-сообщения или approval-транзакции, которые запрашивают неограниченный доступ к вашим токенам, если вы полностью не понимаете последствия и не доверяете запрашивающей стороне на 100%.
Специализированные инструменты безопасности могут значительно снизить риск стать жертвой approval-скамов. Расширения для браузеров и мобильные приложения могут анализировать транзакции перед их подписанием, предупреждая о подозрительных запросах. Сервисы вроде Revoke.cash позволяют пользователям видеть и отзывать существующие approval-разрешения, минимизируя поверхность атаки.
| Инструмент защиты | Функция | Эффективность |
|---|---|---|
| Hardware wallets | Физическое подтверждение транзакций | Высокая защита от удаленных атак |
| Browser extensions | Анализ транзакций перед подписанием | Предупреждение о suspicious requests |
| Revoke.cash | Просмотр и отзыв approvals | Минимизация attack surface |
| Transaction simulation | Предварительный просмотр результатов | Выявление malicious outcomes |
| Multi-sig wallets | Требование нескольких подписей | Защита от single point of failure |
Образование и осведомленность остаются критическими компонентами защиты. Пользователи должны понимать разницу между различными типами транзакций, значение permit-подписей и риски, связанные с неограниченными approval-ами. Регулярное обучение новым техникам социальной инженерии и вредоносным паттернам помогает развивать интуицию для распознавания подозрительных ситуаций.
Для проектов и разработчиков инцидент с Revenue служит напоминанием о важности безопасности с самого начала. Внедрение многоуровневой защиты, регулярные аудиты безопасности, прозрачная коммуникация с пользователями об инцидентах и быстрые реакции на угрозы критически важны для построения доверия. Проекты, игнорирующие безопасность, рискуют не только средствами пользователей, но и своей репутацией в долгосрочной перспективе.
Регулярная проверка и отзыв старых approval-разрешений должна стать стандартной практикой для всех крипто-пользователей. Многие пользователи предоставляют approvals различным dApps и забывают о них, создавая постоянные уязвимости. Периодический аудит активных разрешений и отзыв тех, которые больше не нужны, значительно снижает риск стать жертвой approval-скамов в будущем.
Индустрия криптовалют продолжает развиваться, и вместе с ней эволюционируют техники злоумышленников. Схемы с permit-подписями представляют собой лишь один из многих векторов атак, используемых для опустошения кошельков. Бдительность, непрерывное образование и использование современных инструментов безопасности остаются лучшими защитами в постоянно меняющемся ландшафте угроз.
"В мире децентрализованных финансов ваша подпись — это ваша сила и ваша уязвимость. Каждая транзакция, каждое разрешение, каждая подпись требуют такого же внимания, как передача ключей от вашего дома незнакомцу. Безопасность начинается с понимания того, что именно вы подписываете."
— Андреас Антонопулос, эксперт по Bitcoin и безопасности блокчейн-систем
