Пользователь Hyperliquid потерял около 550 000 USDC после того, как реклама, спонсируемая Google, направила жертву на поддельную версию децентрализованной торговой платформы, при этом исследователи связали инфраструктуру кражи с экосистемой Inferno drainer.
Резюме
- Пользователь Hyperliquid потерял около 550 000 USDC после перехода по рекламе Google на поддельный сайт.
- Salus связала инфраструктуру атаки с экосистемой Inferno drainer.
- Бэкенд автоматически разделил украденные средства между адресами, связанными с операцией.
- Группы, связанные с инфраструктурой, были связаны с потерями в размере около 52,74 миллиона долларов.
Фирма по безопасности блокчейна Salus сообщила в посте от 24 августа на X, что кража произошла 13 августа и включала поддельный сайт Hyperliquid, продвигаемый через платные результаты поиска Google. После отслеживания украденных средств и изучения инфраструктуры, стоящей за страницей, фирма заявила, что связала операцию с профессиональной сетью drainer-as-a-service, связанной с Inferno.
Фишинговая атака на Hyperliquid использовала автоматизированную инфраструктуру кражи
Salus сообщила, что в ходе подпольного расследования выяснилось, что сервис привлекал клиентов через аккаунт Telegram @AngelFernoOwner. Оператор рекламировал инструменты, включая вредоносные скрипты, административные панели, генерацию команд одобрения, развертывание одноразовых контрактов, автоматическое опустошение кошельков, кроссчейн-выводы, обмен токенов и консолидацию средств.
Сервис также предлагал «автоматическое распределение доходов», по словам фирмы по безопасности, что позволяло делить доходы от успешных фишинговых атак между участниками без ручных переводов.
В случае с Hyperliquid Salus приписала отдельные роли фишинговой группе и бэкенд-сервису. Группа купила спонсируемые объявления, развернула поддельную точку входа Hyperliquid и предоставила адрес, предназначенный для получения доходов. Как только жертва одобрила вредоносную транзакцию и средства были взяты, инфраструктура автоматически обработала разделение.
По данным Salus, адрес 0x98b276…13C55 получил 80% доходов, 0x93b6B2…1d6D1 получил 15%, а 0x6fE314…B566 получил 5%. Четвертый адрес, 0x9bcd…9104a, выполнил опустошение.
Более ранние сообщения об инциденте 13 августа показали, что примерно 550 019 USDC переместились тремя переводами: около 440 015 USDC, 82 503 USDC и 27 501 USDC на адреса, которые исследователи безопасности идентифицировали как контролируемые злоумышленником. Google позже приостановил рекламодателя, связанного с сообщенной кампанией, согласно сообщениям, опубликованным после кражи.
Модель drainer-as-a-service предоставляет готовые фишинговые инструменты
Схема, описанная Salus, следует модели, в которой фишинговые операторы могут использовать готовую инфраструктуру для опустошения кошельков, сосредоточившись на рекламе, поддельных сайтах и нацеливании на жертв.
Как объяснил crypto.news в июле 2026 года, сервисы по опустошению кошельков построены на вредоносных одобрениях, которые позволяют контролируемому злоумышленником контракту переводить токены после того, как пользователь подписывает транзакцию. В отчете также описывались операции drainer-as-a-service как индустрия, в которой разработчики поставляют вредоносное ПО и делят украденные доходы с аффилиатами, которые приводят жертв.
Такая инфраструктура может отделить видимую фишинговую кампанию от программного обеспечения, используемого для обработки одобрений и перемещения активов. В последнем случае Salus сообщил, что рекламируемый пакет охватывал как первоначальные инструменты для вывода средств, так и более поздние этапы, такие как кросс-чейн выводы, обмены, консолидация и распределение прибыли.
Inferno был связан с другими крупными случаями фишинга с одобрением. В отчете о судебном иске Coinbase от мая 2026 года упоминался анонимный инвестор, который утверждал, что около 55 миллионов долларов в DAI были украдены в августе 2024 года после того, как жертва взаимодействовала с поддельной страницей входа. В жалобе говорилось, что злоумышленник использовал Inferno Drainer, а позже фирма по безопасности блокчейна Zero Shadow проследила часть украденных активов до розничного аккаунта Coinbase.
Salus связывает инфраструктуру с потерями в размере 52,74 миллиона долларов
Прослеживая дальше жертвы Hyperliquid, Salus заявил, что группы, связанные с инфраструктурой, были причастны к общим потерям в размере примерно 52,74 миллиона долларов в результате нескольких фишинговых инцидентов.
Один из крупнейших случаев, упомянутых фирмой, касался злоумышленника, стоящего за эксплойтом UXLINK в сентябре 2025 года. 23 сентября 2025 года злоумышленник позже сам стал жертвой фишинговой атаки с одобрением, в результате которой было перемещено примерно 542 миллиона токенов UXLINK.
В отчете о фишинге UXLINK от сентября 2025 года говорится, что ScamSniffer обнаружил вредоносное одобрение increaseAllowance, которое позволило фишинговым адресам вывести более 43 миллионов долларов в UXLINK на тот момент. Основатель SlowMist Юй Сянь заявил, что кража, вероятно, была совершена Inferno Drainer с использованием метода авторизационного фишинга.
Фишинговый инцидент последовал за первоначальным взломом UXLINK днем ранее. Злоумышленники использовали уязвимость delegateCall в мультиподписном кошельке проекта, получили права администратора и переместили около 11,3 миллиона долларов в активах, в то время как несанкционированный выпуск токенов вызвал дальнейшие сбои. Позже фишинговая кража удалила сотни миллионов UXLINK из собственного кошелька злоумышленника.
Salus также связал инфраструктуру с инцидентом, произошедшим 15 апреля 2026 года с участием CoW.fi. По словам фирмы по безопасности, официальный домен протокола был захвачен, и одна связанная жертва потеряла около 316 000 USDC.
Третий инцидент, упомянутый Salus, произошел 9 июля, когда подозрительное фейковое децентрализованное приложение или фейковый эйрдроп вызвало вредоносное одобрение, что привело к краже 999 999 USDT. По словам фирмы, ScamSniffer сообщил об этой транзакции.
Доказательства и адреса высокого риска отправлены для принятия мер
Случай Hyperliquid следует за другими фишинговыми операциями, в которых злоумышленники копировали узнаваемые криптовалютные бренды и использовали знакомые онлайн-сервисы или платформы разработки для размещения вредоносных страниц перед потенциальными жертвами.
В отчете о фишинге OpenClaw от марта 2026 года описывается, как злоумышленники создавали поддельные аккаунты GitHub и клонированные веб-сайты, прежде чем направлять разработчиков на вредоносные запросы на подключение кошелька. OX Security заявила, что кампания использовала обфусцированный код и нацеливалась на пользователей с поддельными предложениями токенов, хотя на тот момент не было подтвержденных жертв.
Что касается кражи Hyperliquid 13 августа, Salus заявил, что его расследование охватило последующие потоки средств, сервисную инфраструктуру и аккаунты, использованные для найма операторов фишинга. Фирма заявила, что все подтверждающие доказательства, выявленные адреса высокого риска и соответствующая разведывательная информация были официально переданы соответствующим организациям для маркировки рисков и скоординированных действий.






