Fałszywa reklama Hyperliquid w Google powiązana z drenerem Inferno kradnie USDC

HYPE
USDC
drainer-as-a-servicedrener InfernoHyperliquidreklama GooglephishingUSDC
2 godzin temuŹródło: crypto.news
Fałszywa reklama Hyperliquid w Google powiązana z drenerem Inferno kradnie USDC

Użytkownik Hyperliquid stracił około 550 000 USDC po tym, jak sponsorowana przez Google reklama skierowała ofiarę do fałszywej wersji zdecentralizowanej platformy handlowej, a śledczy powiązali infrastrukturę kradzieży z ekosystemem Inferno drainer.

Podsumowanie

  • Użytkownik Hyperliquid stracił około 550 000 USDC po kliknięciu sponsorowanej przez Google reklamy fałszywej strony internetowej.
  • Salus powiązał infrastrukturę ataku z ekosystemem Inferno drainer.
  • Backend automatycznie podzielił skradzione środki między adresy powiązane z operacją.
  • Grupy powiązane z infrastrukturą były odpowiedzialne za straty w wysokości około 52,74 miliona dolarów.

Firma zajmująca się bezpieczeństwem blockchain Salus poinformowała w poście na X z 24 sierpnia, że kradzież miała miejsce 13 sierpnia i dotyczyła fałszywej strony Hyperliquid promowanej poprzez płatne wyniki wyszukiwania Google. Po prześledzeniu skradzionych środków i przeanalizowaniu infrastruktury stojącej za stroną, firma stwierdziła, że powiązała operację z profesjonalną siecią drainer-as-a-service związaną z Inferno.

Przypadek phishingu Hyperliquid wykorzystał zautomatyzowaną infrastrukturę kradzieży

Salus poinformował, że jego tajne śledztwo wykazało, iż usługa pozyskiwała klientów za pośrednictwem konta Telegram @AngelFernoOwner. Operator reklamował narzędzia, w tym złośliwe skrypty, panele administracyjne, generowanie poleceń zatwierdzeń, jednorazowe wdrażanie kontraktów, automatyczne opróżnianie portfeli, wypłaty międzyłańcuchowe, zamianę tokenów i konsolidację środków.

Usługa oferowała również „automatyczny podział przychodów” – według firmy bezpieczeństwa – umożliwiając podział dochodów z udanych ataków phishingowych między uczestników bez ręcznych transferów.

W przypadku Hyperliquid Salus przypisał odrębne role grupie phishingowej i usłudze backendowej. Grupa kupiła sponsorowane reklamy, wdrożyła sfałszowany punkt wejścia Hyperliquid i dostarczyła adres przeznaczony do otrzymania dochodów. Gdy ofiara zatwierdziła złośliwą transakcję i środki zostały zabrane, infrastruktura automatycznie zajęła się podziałem.

Według Salus, adres 0x98b276…13C55 otrzymał 80% dochodów, podczas gdy 0x93b6B2…1d6D1 otrzymał 15%, a 0x6fE314…B566 otrzymał 5%. Czwarty adres, 0x9bcd…9104a, wykonał opróżnienie.

Wcześniejsze doniesienia o incydencie z 13 sierpnia wykazały, że około 550 019 USDC zostało przelanych w trzech transakcjach: około 440 015 USDC, 82 503 USDC i 27 501 USDC na adresy zidentyfikowane przez badaczy bezpieczeństwa jako kontrolowane przez atakujących. Google później zawiesił reklamodawcę powiązanego z zgłoszoną kampanią, zgodnie z raportami opublikowanymi po kradzieży.

Model drainer-as-a-service zapewnia gotowe narzędzia phishingowe

Konfiguracja opisana przez Salus opiera się na modelu, w którym operatorzy phishingu mogą korzystać z gotowej infrastruktury do opróżniania portfeli, koncentrując się na reklamie, fałszywych stronach internetowych i namierzaniu ofiar.

Jak wyjaśnił crypto.news w lipcu 2026 r., usługi opróżniania portfeli opierają się na złośliwych zatwierdzeniach, które umożliwiają kontrolowanemu przez atakującego kontraktowi transfer tokenów po podpisaniu transakcji przez użytkownika. Raport opisał również operacje drainer-as-a-service jako branżę, w której deweloperzy dostarczają złośliwe oprogramowanie i dzielą się skradzionymi dochodami z partnerami, którzy dostarczają ofiary.

Taka infrastruktura może oddzielić widoczną kampanię phishingową od oprogramowania używanego do przetwarzania zatwierdzeń i przenoszenia aktywów. W najnowszym przypadku Salus poinformował, że reklamowany pakiet obejmował zarówno początkowe narzędzia do drenażu, jak i późniejsze etapy, takie jak wypłaty międzyłańcuchowe, swapy, konsolidacja i dystrybucja zysków.

Inferno zostało powiązane z innymi dużymi przypadkami phishingu zatwierdzeń. Raport z pozwu przeciwko Coinbase z maja 2026 r. Coinbase lawsuit report dotyczył anonimowego inwestora, który twierdził, że około 55 milionów DAI zostało skradzionych w sierpniu 2024 r. po tym, jak ofiara weszła na fałszywą stronę logowania. Skarga mówiła, że atakujący użył Inferno Drainer, a firma zajmująca się bezpieczeństwem blockchain Zero Shadow później prześledziła część skradzionych aktywów na konto detaliczne Coinbase.

Salus łączy infrastrukturę ze stratami w wysokości 52,74 miliona dolarów

Śledząc dalej niż ofiara Hyperliquid, Salus stwierdził, że grupy powiązane z infrastrukturą były odpowiedzialne za łączne straty w wysokości około 52,74 miliona dolarów w wielu incydentach phishingowych.

Jednym z największych przypadków przytoczonych przez firmę był atakujący stojący za exploitami UXLINK z września 2025 r. 23 września 2025 r. atakujący sam stał się ofiarą ataku phishingowego zatwierdzeń, który przeniósł około 542 milionów tokenów UXLINK.

Raport o phishingu UXLINK z września 2025 r. UXLINK phishing report mówił, że ScamSniffer wykrył złośliwe zatwierdzenie increaseAllowance, które umożliwiło adresom phishingowym wyprowadzenie wówczas ponad 43 milionów dolarów w UXLINK. Założyciel SlowMist, Yu Xian, powiedział, że kradzież została prawdopodobnie przeprowadzona przez Inferno Drainer przy użyciu metody autoryzacyjnego phishingu.

Incydent phishingowy nastąpił dzień po pierwotnym naruszeniu UXLINK. Atakujący wykorzystali lukę delegateCall w portfelu multisig projektu, uzyskali uprawnienia administratora i przenieśli około 11,3 miliona dolarów w aktywach, a nieautoryzowane mintowanie tokenów spowodowało dalsze zakłócenia. Późniejsza kradzież phishingowa usunęła setki milionów UXLINK z portfela samego exploitanta.

Salus powiązał również infrastrukturę z incydentem z 15 kwietnia 2026 r. dotyczącym CoW.fi. Według firmy ochroniarskiej oficjalna domena protokołu została przejęta, a jedna powiązana ofiara straciła około 316 000 USDC.

Trzeci incydent przytoczony przez Salus miał miejsce 9 lipca, kiedy podejrzana fałszywa zdecentralizowana aplikacja lub fałszywy airdrop spowodowały złośliwe zatwierdzenie, które doprowadziło do kradzieży 999 999 USDT. ScamSniffer zgłosił transakcję, według relacji firmy.

Dowody i adresy wysokiego ryzyka przekazane do działań

Sprawa Hyperliquid następuje po innych operacjach phishingowych, w których atakujący kopiowali rozpoznawalne marki kryptowalut i używali znanych usług online lub platform deweloperskich, aby umieszczać złośliwe strony przed potencjalnymi ofiarami.

Raport o phishingu OpenClaw z marca 2026 r. OpenClaw phishing report opisał atakujących tworzących fałszywe konta GitHub i sklonowane strony internetowe, zanim skierowali deweloperów do złośliwych monitów o połączenie portfela. OX Security stwierdziło, że kampania używała zaciemnionego kodu i celowała w użytkowników fałszywymi ofertami tokenów, chociaż wówczas nie zgłoszono żadnych potwierdzonych ofiar.

W przypadku kradzieży Hyperliquid z 13 sierpnia Salus stwierdził, że jego dochodzenie objęło późniejsze przepływy funduszy, infrastrukturę usługową oraz konta używane do rekrutacji operatorów phishingowych. Firma poinformowała, że wszystkie dowody potwierdzające, zidentyfikowane adresy wysokiego ryzyka i powiązane informacje wywiadowcze zostały formalnie przekazane odpowiednim organizacjom w celu oznaczenia ryzyka i skoordynowanych działań.