Un usuario de Hyperliquid ha perdido alrededor de 550,000 USDC después de que un anuncio patrocinado por Google dirigiera a la víctima a una versión falsa de la plataforma de trading descentralizada, y los investigadores vincularon la infraestructura del robo con el ecosistema del drenador Inferno.
Resumen
- Un usuario de Hyperliquid perdió alrededor de 550,000 USDC después de hacer clic en un anuncio patrocinado por Google para un sitio web falso.
- Salus vinculó la infraestructura del ataque con el ecosistema del drenador Inferno.
- El backend dividió automáticamente los fondos robados entre direcciones vinculadas a la operación.
- Los grupos vinculados a la infraestructura estuvieron conectados con pérdidas de aproximadamente $52.74 millones.
La firma de seguridad blockchain Salus dijo en una publicación del 24 de agosto en X que el robo ocurrió el 13 de agosto e involucró un sitio web falso de Hyperliquid promocionado a través de resultados de búsqueda pagados de Google. Después de rastrear los fondos robados y revisar la infraestructura detrás de la página, la firma dijo que conectó la operación con una red profesional de drenaje como servicio asociada con Inferno.
El caso de phishing de Hyperliquid utilizó infraestructura de robo automatizada
Salus dijo que su investigación encubierta encontró que el servicio solicitaba clientes a través de la cuenta de Telegram @AngelFernoOwner. El operador anunciaba herramientas que incluían scripts maliciosos, paneles administrativos, generación de comandos de aprobación, despliegue de contratos de un solo uso, drenaje automatizado, retiros entre cadenas, intercambios de tokens y consolidación de fondos.
El servicio también ofrecía "reparto de ingresos automatizado", según la firma de seguridad, permitiendo que las ganancias de ataques de phishing exitosos se dividieran entre los participantes sin transferencias manuales.
En el caso de Hyperliquid, Salus atribuyó roles separados al grupo de phishing y al servicio backend. El grupo compró los anuncios patrocinados, desplegó el punto de entrada falso de Hyperliquid y suministró la dirección designada para recibir las ganancias. Una vez que la víctima aprobó la transacción maliciosa y los fondos fueron tomados, la infraestructura manejó la división automáticamente.
Según Salus, la dirección 0x98b276…13C55 recibió el 80% de las ganancias, mientras que 0x93b6B2…1d6D1 recibió el 15% y 0x6fE314…B566 recibió el 5%. Una cuarta dirección, 0x9bcd…9104a, ejecutó el drenaje.
Informes anteriores sobre el incidente del 13 de agosto mostraron que aproximadamente 550,019 USDC se movieron en tres transferencias de alrededor de 440,015 USDC, 82,503 USDC y 27,501 USDC a direcciones identificadas por investigadores de seguridad como controladas por el atacante. Google suspendió más tarde al anunciante vinculado a la campaña reportada, según informes publicados después del robo.
El modelo de drenaje como servicio proporciona herramientas de phishing listas para usar
La configuración descrita por Salus sigue un modelo en el que los operadores de phishing pueden usar infraestructura de drenaje de billeteras lista para usar mientras se concentran en publicidad, sitios web falsos y la selección de víctimas.
Como explicó crypto.news en julio de 2026, los servicios de drenaje de billeteras se construyen en torno a aprobaciones maliciosas que permiten que un contrato controlado por el atacante transfiera tokens después de que un usuario firme una transacción. El informe también describió las operaciones de drenaje como servicio como una industria en la que los desarrolladores suministran software malicioso y comparten las ganancias robadas con afiliados que traen víctimas.
Dicha infraestructura puede separar la campaña de phishing visible del software utilizado para procesar aprobaciones y mover activos. En el caso más reciente, Salus dijo que el paquete anunciado cubría tanto las herramientas iniciales de drenaje como etapas posteriores, como retiros entre cadenas, intercambios, consolidación y distribución de ganancias.
Inferno ha sido vinculado a otros grandes casos de phishing de aprobación. Un informe de demanda contra Coinbase de mayo de 2026 cubrió a un inversor anónimo que alegó que aproximadamente 55 millones de DAI fueron robados en agosto de 2024 después de que la víctima interactuara con una página de inicio de sesión falsa. La queja dijo que el atacante utilizó Inferno Drainer, mientras que la firma de seguridad blockchain Zero Shadow rastreó más tarde parte de los activos robados a una cuenta minorista de Coinbase.
Salus vincula la infraestructura a pérdidas de 52,74 millones de dólares
Rastreando más allá de la víctima de Hyperliquid, Salus dijo que los grupos conectados a la infraestructura estaban vinculados a aproximadamente 52,74 millones de dólares en pérdidas totales en múltiples incidentes de phishing.
Uno de los casos más grandes citados por la firma involucró al atacante detrás del exploit de UXLINK de septiembre de 2025. El 23 de septiembre de 2025, el atacante se convirtió más tarde en víctima de un ataque de phishing de aprobación que movió aproximadamente 542 millones de tokens UXLINK.
Un informe de phishing de UXLINK de septiembre de 2025 dijo que ScamSniffer detectó una aprobación de increaseAllowance maliciosa que permitió a las direcciones de phishing drenar más de 43 millones de dólares en UXLINK en ese momento. El fundador de SlowMist, Yu Xian, dijo que el robo probablemente fue llevado a cabo por Inferno Drainer utilizando un método de phishing de autorización.
El incidente de phishing siguió al compromiso original de UXLINK un día antes. Los atacantes habían explotado una vulnerabilidad de delegateCall en la billetera multifirma del proyecto, obtuvieron privilegios de administrador y movieron aproximadamente 11,3 millones de dólares en activos, mientras que la acuñación no autorizada de tokens causó más interrupciones. El robo de phishing posterior eliminó cientos de millones de UXLINK de la propia billetera del explotador.
Salus también vinculó la infraestructura a un incidente del 15 de abril de 2026 que involucró a CoW.fi. Según la firma de seguridad, el dominio oficial del protocolo fue secuestrado, y una víctima asociada perdió aproximadamente 316,000 USDC.
Un tercer incidente citado por Salus ocurrió el 9 de julio, cuando una aplicación descentralizada falsa sospechosa o un airdrop falso provocó una aprobación maliciosa que resultó en el robo de 999,999 USDT. ScamSniffer había informado la transacción, según el relato de la firma sobre el caso.
Evidencia y direcciones de alto riesgo enviadas para acción
El caso de Hyperliquid sigue a otras operaciones de phishing en las que los atacantes copiaron marcas criptográficas reconocibles y utilizaron servicios en línea familiares o plataformas de desarrollo para colocar páginas maliciosas frente a posibles víctimas.
Un informe de phishing de OpenClaw de marzo de 2026 describió a atacantes que creaban cuentas falsas de GitHub y sitios web clonados antes de dirigir a los desarrolladores a indicaciones maliciosas de conexión de billetera. OX Security dijo que la campaña utilizó código ofuscado y se dirigió a usuarios con ofertas falsas de tokens, aunque no se habían reportado víctimas confirmadas en ese momento.
Para el robo de Hyperliquid del 13 de agosto, Salus dijo que su investigación cubrió los flujos de fondos posteriores, la infraestructura de servicios y las cuentas utilizadas para reclutar operadores de phishing. La firma dijo que toda la evidencia de apoyo, las direcciones de alto riesgo identificadas y la inteligencia relacionada habían sido formalmente presentadas a organizaciones relevantes para el etiquetado de riesgos y la acción coordinada.






