Фальшивая реклама Hyperliquid в Google, связанная с Inferno drainer, крадет USDC

HYPE
USDC
дрейнер как услугаInferno drainerHyperliquidреклама в GoogleфишингUSDC
2 часов назадИсточник: crypto.news
Фальшивая реклама Hyperliquid в Google, связанная с Inferno drainer, крадет USDC

Пользователь Hyperliquid потерял около 550 000 USDC после того, как реклама, спонсируемая Google, направила жертву на поддельную версию децентрализованной торговой платформы, при этом исследователи связали инфраструктуру кражи с экосистемой Inferno drainer.

Резюме

  • Пользователь Hyperliquid потерял около 550 000 USDC после перехода по рекламе Google на поддельный сайт.
  • Salus связала инфраструктуру атаки с экосистемой Inferno drainer.
  • Бэкенд автоматически разделил украденные средства между адресами, связанными с операцией.
  • Группы, связанные с инфраструктурой, были связаны с потерями в размере около 52,74 миллиона долларов.

Фирма по безопасности блокчейна Salus сообщила в посте от 24 августа на X, что кража произошла 13 августа и включала поддельный сайт Hyperliquid, продвигаемый через платные результаты поиска Google. После отслеживания украденных средств и изучения инфраструктуры, стоящей за страницей, фирма заявила, что связала операцию с профессиональной сетью drainer-as-a-service, связанной с Inferno.

Фишинговая атака на Hyperliquid использовала автоматизированную инфраструктуру кражи

Salus сообщила, что в ходе подпольного расследования выяснилось, что сервис привлекал клиентов через аккаунт Telegram @AngelFernoOwner. Оператор рекламировал инструменты, включая вредоносные скрипты, административные панели, генерацию команд одобрения, развертывание одноразовых контрактов, автоматическое опустошение кошельков, кроссчейн-выводы, обмен токенов и консолидацию средств.

Сервис также предлагал «автоматическое распределение доходов», по словам фирмы по безопасности, что позволяло делить доходы от успешных фишинговых атак между участниками без ручных переводов.

В случае с Hyperliquid Salus приписала отдельные роли фишинговой группе и бэкенд-сервису. Группа купила спонсируемые объявления, развернула поддельную точку входа Hyperliquid и предоставила адрес, предназначенный для получения доходов. Как только жертва одобрила вредоносную транзакцию и средства были взяты, инфраструктура автоматически обработала разделение.

По данным Salus, адрес 0x98b276…13C55 получил 80% доходов, 0x93b6B2…1d6D1 получил 15%, а 0x6fE314…B566 получил 5%. Четвертый адрес, 0x9bcd…9104a, выполнил опустошение.

Более ранние сообщения об инциденте 13 августа показали, что примерно 550 019 USDC переместились тремя переводами: около 440 015 USDC, 82 503 USDC и 27 501 USDC на адреса, которые исследователи безопасности идентифицировали как контролируемые злоумышленником. Google позже приостановил рекламодателя, связанного с сообщенной кампанией, согласно сообщениям, опубликованным после кражи.

Модель drainer-as-a-service предоставляет готовые фишинговые инструменты

Схема, описанная Salus, следует модели, в которой фишинговые операторы могут использовать готовую инфраструктуру для опустошения кошельков, сосредоточившись на рекламе, поддельных сайтах и нацеливании на жертв.

Как объяснил crypto.news в июле 2026 года, сервисы по опустошению кошельков построены на вредоносных одобрениях, которые позволяют контролируемому злоумышленником контракту переводить токены после того, как пользователь подписывает транзакцию. В отчете также описывались операции drainer-as-a-service как индустрия, в которой разработчики поставляют вредоносное ПО и делят украденные доходы с аффилиатами, которые приводят жертв.

Такая инфраструктура может отделить видимую фишинговую кампанию от программного обеспечения, используемого для обработки одобрений и перемещения активов. В последнем случае Salus сообщил, что рекламируемый пакет охватывал как первоначальные инструменты для вывода средств, так и более поздние этапы, такие как кросс-чейн выводы, обмены, консолидация и распределение прибыли.

Inferno был связан с другими крупными случаями фишинга с одобрением. В отчете о судебном иске Coinbase от мая 2026 года упоминался анонимный инвестор, который утверждал, что около 55 миллионов долларов в DAI были украдены в августе 2024 года после того, как жертва взаимодействовала с поддельной страницей входа. В жалобе говорилось, что злоумышленник использовал Inferno Drainer, а позже фирма по безопасности блокчейна Zero Shadow проследила часть украденных активов до розничного аккаунта Coinbase.

Salus связывает инфраструктуру с потерями в размере 52,74 миллиона долларов

Прослеживая дальше жертвы Hyperliquid, Salus заявил, что группы, связанные с инфраструктурой, были причастны к общим потерям в размере примерно 52,74 миллиона долларов в результате нескольких фишинговых инцидентов.

Один из крупнейших случаев, упомянутых фирмой, касался злоумышленника, стоящего за эксплойтом UXLINK в сентябре 2025 года. 23 сентября 2025 года злоумышленник позже сам стал жертвой фишинговой атаки с одобрением, в результате которой было перемещено примерно 542 миллиона токенов UXLINK.

В отчете о фишинге UXLINK от сентября 2025 года говорится, что ScamSniffer обнаружил вредоносное одобрение increaseAllowance, которое позволило фишинговым адресам вывести более 43 миллионов долларов в UXLINK на тот момент. Основатель SlowMist Юй Сянь заявил, что кража, вероятно, была совершена Inferno Drainer с использованием метода авторизационного фишинга.

Фишинговый инцидент последовал за первоначальным взломом UXLINK днем ранее. Злоумышленники использовали уязвимость delegateCall в мультиподписном кошельке проекта, получили права администратора и переместили около 11,3 миллиона долларов в активах, в то время как несанкционированный выпуск токенов вызвал дальнейшие сбои. Позже фишинговая кража удалила сотни миллионов UXLINK из собственного кошелька злоумышленника.

Salus также связал инфраструктуру с инцидентом, произошедшим 15 апреля 2026 года с участием CoW.fi. По словам фирмы по безопасности, официальный домен протокола был захвачен, и одна связанная жертва потеряла около 316 000 USDC.

Третий инцидент, упомянутый Salus, произошел 9 июля, когда подозрительное фейковое децентрализованное приложение или фейковый эйрдроп вызвало вредоносное одобрение, что привело к краже 999 999 USDT. По словам фирмы, ScamSniffer сообщил об этой транзакции.

Доказательства и адреса высокого риска отправлены для принятия мер

Случай Hyperliquid следует за другими фишинговыми операциями, в которых злоумышленники копировали узнаваемые криптовалютные бренды и использовали знакомые онлайн-сервисы или платформы разработки для размещения вредоносных страниц перед потенциальными жертвами.

В отчете о фишинге OpenClaw от марта 2026 года описывается, как злоумышленники создавали поддельные аккаунты GitHub и клонированные веб-сайты, прежде чем направлять разработчиков на вредоносные запросы на подключение кошелька. OX Security заявила, что кампания использовала обфусцированный код и нацеливалась на пользователей с поддельными предложениями токенов, хотя на тот момент не было подтвержденных жертв.

Что касается кражи Hyperliquid 13 августа, Salus заявил, что его расследование охватило последующие потоки средств, сервисную инфраструктуру и аккаунты, использованные для найма операторов фишинга. Фирма заявила, что все подтверждающие доказательства, выявленные адреса высокого риска и соответствующая разведывательная информация были официально переданы соответствующим организациям для маркировки рисков и скоординированных действий.