Usuarios de Revenue sufren aprobaciones maliciosas de USDG en un esquema de vaciado de billetera
Un esquema de vaciado de billetera abusó de firmas de permiso de USDG para obtener permisos de gasto ilimitados y mover los fondos en una sola transacción. Salus afirma que las firmas se obtuvieron de los usuarios antes de presentarlas.
Este artículo puede contener enlaces de afiliados. Las relaciones comerciales se detallan en la política de afiliados.
Qué ocurrió
Una operación de vaciado de billetera abusó de permisos de gasto de USDG para vaciar los saldos de los usuarios. Según la firma de seguridad en blockchain Salus, los atacantes recopilaron firmas de permiso de los usuarios y luego las presentaron, lo que otorgaba derechos de gasto ilimitados sobre los saldos de esa moneda estable. Como un permiso y su ejecución pueden aparecer en la misma transacción, el vaciado se completó antes de que la mayoría de los usuarios notara la aprobación.
El mecanismo importa más que la cifra total de pérdidas. Una aprobación de token estándar permite a un gastador mover una cantidad ilimitada hasta que se revoca. Un permiso comprime la autorización y el retiro en una sola firma, de modo que todo el saldo puede salir en un solo paso, sin un estado intermedio que interrumpa.
Qué cambia realmente un permiso
Dos estilos de aprobación se confunden a menudo en las interfaces de billetera:
- Aprobación — autorizas a una dirección a gastar. El permiso permanece abierto hasta que lo revoques, y quien lo tiene puede mover fondos en muchas transacciones.
- Permiso — firmas una autorización de un solo uso con caducidad y monto. Quien posea esa firma puede ejecutarla una vez, de inmediato.
El segundo formato es lo que hace rápido el vaciado. Alguien que firma lo que parece una aprobación DeFi rutinaria puede estar firmando en realidad un permiso sin tope de gasto visible en la interfaz.
Qué revisar antes de firmar
- Lee la solicitud completa. Si el campo de monto está vacío, es ilimitado o supera el saldo que quieres mover, detente.
- Trata cualquier solicitud de firma de permiso como una acción de gasto, no como un paso de inicio de sesión.
- Revoca las aprobaciones abiertas del activo afectado tras el incidente, en un explorador de bloques de confianza, y confirma que la revocación se registró antes de volver a depositar fondos.
Límites de la evidencia
Esta nota se limita a lo reportado por Salus y a lo que describe la fuente enlazada. La cifra total de pérdidas, la lista de direcciones afectadas y cualquier acción de recuperación no están confirmadas en el material disponible, por lo que no se indican aquí.