Phishing-angrep på Hyperliquid-bruker
En Hyperliquid-bruker har angivelig tapt omtrent $550 000 i USDC den 13. august etter å ha interagert med en phishing-nettside som ble promotert gjennom en Google-søkeannonse, ifølge Darcy, medgründer av FlashRescue.
Identifisering av adresser og transaksjoner
Hans innlegg identifiserte tre adresser som angivelig ble kontrollert av angriperen. On-chain-data knyttet til den rapporterte transaksjonen viser at omtrent 550 019 USDC ble delt mellom de tre adressene. Overføringene gir bevis for at midlene ble flyttet, men blockchain-poster alene kan ikke fastslå hvordan offeret ble lurt.
«Darcy tilskrev tyveriet til en betalt Google-annonse som utga seg for å være Hyperliquid.»
GoPlus Security identifiserte deretter to av de samme adressene i sin egen advarsel. Den rapporterte transaksjonen delte midlene i omtrent 440 015 USDC, 82 503 USDC og 27 501 USDC. De tre mottakeradressene var:
- 0x98b276…13C55
- 0x93b6B2…d6D1
- 0x6fE314…B566
Bevegelsene er i samsvar med Darcys estimat på omtrent $550 000. Imidlertid hviler den kausale forbindelsen til Google-annonsen for øyeblikket på forskerens tilskrivning og rapportert offerbevis, snarere enn på selve blockchainen.
Google og sikkerhetsadvarsler
Security Alliance, eller SEAL, advarer også om at pålitelige tilskrivninger av tap til individuelle annonser krever direkte offerbevis og ytterligere indikatorer på kompromiss. Google fortalte The Block at de har suspendert annonsøren knyttet til den rapporterte kampanjen. En talsperson sa at selskapet har «nulltoleranse for svindel» og at systemene deres stoppet mer enn 99 % av annonser som brøt retningslinjene før de ble vist i 2025.
Hyperliquid svarte ikke umiddelbart på publikasjonens forespørsel om kommentar. Googles egen 2025 Ads Safety-rapport sier at de blokkerte eller fjernet mer enn 8,3 milliarder annonser og suspenderte 24,9 millioner annonsørkontoer i fjor. Dette inkluderte 602 millioner annonser og fire millioner kontoer knyttet til svindel.
Trender i phishing-angrep
SEAL dokumenterte den bredere kampanjen i april og sa at de hadde blokkert mer enn 356 ondsinnede annonserings-URL-er i løpet av flere uker. Datasettet deres inneholdt 17 Hyperliquid-imitasjonsnettsteder, som utgjorde omtrent 5 % av de 352 oppføringene inkludert i merkevareoppdelingen.
Sikkerhetsgruppen sa at angripere bruker hacket eller ulovlig kjøpte verifiserte annonsørkontoer sammen med cloaking og fingerprinting for å unngå automatiserte sjekker. Noen kampanjer plasserer uskyldige utseende Google-hostede sider foran ondsinnet innhold levert gjennom sekundære rammer.
SEAL rådet kryptobrukere til å unngå å få tilgang til kryptovaluta-applikasjoner gjennom Google-søk og i stedet bruke verifiserte bokmerker. Mønsteret har allerede ført til andre rapporterte tap. Som crypto.news tidligere rapporterte, ble falske Uniswap-annonser knyttet til minst $400 000 i tyverier i mai.
Konklusjon
Ingenting i de tilgjengelige bevisene indikerer at Hyperliquids blockchain eller handelsprotokoll selv ble brutt. Det rapporterte angrepet ser i stedet ut til å ha målrettet brukeren før interaksjon med den legitime plattformen ved å dirigere offeret til en imiterende nettside.
Hyperliquids offisielle støttedokumentasjon advarer allerede brukere om å sjekke komplette nettsteds-URL-er fordi svindlere bruker lignende utseende domener. Deres støtteretningslinjer sier også at uautoriserte transaksjoner, manglende midler eller ukjente multisig-endringer kan indikere at en lommebok har blitt kompromittert.
Google har suspendert annonsøren identifisert i rapporten, mens de tre mottakeradressene forblir offentlig sporbare on-chain. Ingen rettshåndhevelsesundersøkelse eller eiendomsoppretting knyttet til dette spesifikke tapet hadde blitt offentlig kunngjort i kildene som ble gjennomgått per 14. august.
Den neste verifiserbare utviklingen ville være bevegelse fra mottakerlommebøkene eller identifisering av en børs, bro eller annen tjeneste som etterforskere kunne søke ytterligere informasjon gjennom. For nå støttes det omtrent $550 000 tapet av de rapporterte on-chain overføringene, mens påstanden om at en Google-annonse forårsaket tyveriet forblir tilskrevet FlashRescues Darcy.