Une publicité Google frauduleuse liée à Inferno drainer vole des USDC sur Hyperliquid

HYPE
USDC
drainer-as-a-serviceInferno drainerHyperliquidpublicité GooglehameçonnageUSDC
il y a 2 heuresSource: crypto.news
Une publicité Google frauduleuse liée à Inferno drainer vole des USDC sur Hyperliquid

Un utilisateur de Hyperliquid a perdu environ 550 000 USDC après qu'une publicité sponsorisée par Google a dirigé la victime vers une version frauduleuse de la plateforme de trading décentralisée, les enquêteurs reliant l'infrastructure du vol à l'écosystème du drainer Inferno.

Résumé

  • Un utilisateur de Hyperliquid a perdu environ 550 000 USDC après avoir cliqué sur une publicité sponsorisée par Google pour un site Web frauduleux.
  • Salus a lié l'infrastructure de l'attaque à l'écosystème du drainer Inferno.
  • Le backend a automatiquement réparti les fonds volés entre des adresses liées à l'opération.
  • Les groupes liés à l'infrastructure ont été associés à des pertes d'environ 52,74 millions de dollars.

La société de sécurité blockchain Salus a déclaré dans un post sur X le 24 août que le vol avait eu lieu le 13 août et impliquait un site Web Hyperliquid contrefait promu via des résultats de recherche Google payants. Après avoir retracé les fonds volés et examiné l'infrastructure derrière la page, la société a déclaré avoir relié l'opération à un réseau professionnel de drainer-as-a-service associé à Inferno.

Le cas de phishing Hyperliquid a utilisé une infrastructure de vol automatisée

Salus a déclaré que son enquête sous couverture a révélé que le service sollicitait des clients via le compte Telegram @AngelFernoOwner. L'opérateur faisait la publicité d'outils comprenant des scripts malveillants, des panneaux d'administration, la génération de commandes d'approbation, le déploiement de contrats à usage unique, le drainage automatisé, les retraits inter-chaînes, les échanges de jetons et la consolidation de fonds.

Le service offrait également un « partage automatique des revenus », selon la société de sécurité, permettant de diviser les produits des attaques de phishing réussies entre les participants sans transferts manuels.

Dans le cas Hyperliquid, Salus a attribué des rôles distincts au groupe de phishing et au service backend. Le groupe a acheté les publicités sponsorisées, déployé le point d'entrée Hyperliquid usurpé et fourni l'adresse désignée pour recevoir les produits. Une fois que la victime a approuvé la transaction malveillante et que les fonds ont été pris, l'infrastructure a géré la répartition automatiquement.

Selon Salus, l'adresse 0x98b276…13C55 a reçu 80 % des produits, tandis que 0x93b6B2…1d6D1 a reçu 15 % et 0x6fE314…B566 a reçu 5 %. Une quatrième adresse, 0x9bcd…9104a, a exécuté le drainage.

Des rapports antérieurs sur l'incident du 13 août ont montré qu'environ 550 019 USDC ont été déplacés en trois transferts d'environ 440 015 USDC, 82 503 USDC et 27 501 USDC vers des adresses identifiées par les chercheurs en sécurité comme étant contrôlées par les attaquants. Google a ensuite suspendu l'annonceur lié à la campagne signalée, selon des rapports publiés après le vol.

Le modèle drainer-as-a-service fournit des outils de phishing prêts à l'emploi

La configuration décrite par Salus suit un modèle dans lequel les opérateurs de phishing peuvent utiliser une infrastructure de drainage de portefeuille prête à l'emploi tout en se concentrant sur la publicité, les faux sites Web et le ciblage des victimes.

Comme l'a expliqué crypto.news en juillet 2026, les services de drainage de portefeuille sont construits autour d'approbations malveillantes qui permettent à un contrat contrôlé par l'attaquant de transférer des jetons après qu'un utilisateur a signé une transaction. Le rapport a également décrit les opérations de drainer-as-a-service comme une industrie dans laquelle les développeurs fournissent des logiciels malveillants et partagent les produits volés avec les affiliés qui amènent des victimes.

Une telle infrastructure peut séparer la campagne de phishing visible du logiciel utilisé pour traiter les approbations et déplacer les actifs. Dans le dernier cas, Salus a déclaré que le paquet annoncé couvrait à la fois les outils de drainage initiaux et les étapes ultérieures telles que les retraits inter-chaînes, les échanges, la consolidation et la distribution des bénéfices.

Inferno a été lié à d'autres grandes affaires de phishing par approbation. Un rapport de poursuite contre Coinbase de mai 2026 concernait un investisseur anonyme qui alléguait qu'environ 55 millions de dollars en DAI avaient été volés en août 2024 après que la victime ait interagi avec une fausse page de connexion. La plainte indiquait que l'attaquant avait utilisé Inferno Drainer, tandis que la société de sécurité blockchain Zero Shadow a ensuite retracé une partie des actifs volés vers un compte de détail Coinbase.

Salus relie l'infrastructure à des pertes de 52,74 millions de dollars

En traçant au-delà de la victime de Hyperliquid, Salus a déclaré que les groupes connectés à l'infrastructure étaient liés à environ 52,74 millions de dollars de pertes totales à travers plusieurs incidents de phishing.

L'un des plus grands cas cités par la société impliquait l'attaquant derrière l'exploit UXLINK de septembre 2025. Le 23 septembre 2025, l'attaquant est devenu plus tard la victime d'une attaque de phishing par approbation qui a déplacé environ 542 millions de jetons UXLINK.

Un rapport de phishing UXLINK de septembre 2025 a déclaré que ScamSniffer avait détecté une approbation increaseAllowance malveillante qui permettait aux adresses de phishing de drainer plus de 43 millions de dollars en UXLINK à l'époque. Le fondateur de SlowMist, Yu Xian, a déclaré que le vol avait probablement été perpétré par Inferno Drainer en utilisant une méthode de phishing par autorisation.

L'incident de phishing a suivi le compromis original d'UXLINK un jour plus tôt. Les attaquants avaient exploité une vulnérabilité delegateCall dans le portefeuille multi-signatures du projet, obtenu des privilèges d'administrateur et déplacé environ 11,3 millions de dollars en actifs, tandis que la frappe de jetons non autorisée a causé d'autres perturbations. Le vol de phishing ultérieur a retiré des centaines de millions d'UXLINK du propre portefeuille de l'exploiteur.

Salus a également lié l'infrastructure à un incident du 15 avril 2026 impliquant CoW.fi. Selon la société de sécurité, le domaine officiel du protocole a été détourné, et une victime associée a perdu environ 316 000 USDC.

Un troisième incident cité par Salus s'est produit le 9 juillet, lorsqu'une application décentralisée suspectée d'être fausse ou un faux airdrop a incité à une approbation malveillante qui a entraîné le vol de 999 999 USDT. ScamSniffer avait signalé la transaction, selon le récit de la société sur l'affaire.

Preuves et adresses à haut risque envoyées pour action

Le cas Hyperliquid fait suite à d'autres opérations de phishing dans lesquelles les attaquants ont copié des marques de crypto reconnaissables et utilisé des services en ligne familiers ou des plateformes de développement pour placer des pages malveillantes devant des victimes potentielles.

Un rapport de phishing OpenClaw de mars 2026 décrivait des attaquants créant de faux comptes GitHub et des sites Web clonés avant d'inciter les développeurs à des invites de connexion de portefeuille malveillantes. OX Security a déclaré que la campagne utilisait du code obscurci et ciblait les utilisateurs avec de fausses offres de jetons, bien qu'aucune victime confirmée n'ait été signalée à l'époque.

Pour le vol Hyperliquid du 13 août, Salus a déclaré que son enquête couvrait les flux de fonds ultérieurs, l'infrastructure de service et les comptes utilisés pour recruter des opérateurs de phishing. La société a déclaré que toutes les preuves à l'appui, les adresses à haut risque identifiées et les renseignements connexes avaient été formellement soumis aux organisations concernées pour étiquetage des risques et action coordonnée.