Пользователь Hyperliquid, по-видимому, потерял около 550 000 долларов США в USDC 13 августа после взаимодействия с фишинговым сайтом, продвигаемым через рекламу в поиске Google, согласно соучредителю FlashRescue Дарси.
Резюме
- Пользователь Hyperliquid, как сообщается, потерял 550 019 USDC после того, как переводы достигли трех адресов, предположительно связанных с атакующими.
- Google приостановил действие рекламодателя после того, как платный результат поиска, предположительно, направил пользователей на фишинговый сайт.
- SEAL заблокировал более 356 вредоносных рекламных URL-адресов во время недавних кампаний, нацеленных на криптовалютные приложения и кошельки.
- Документация Hyperliquid предупреждает пользователей проверять полные URL-адреса и рассматривать неизвестную активность кошелька как компрометацию.
- Ончейн-переводы подтверждают движение средств, но не могут независимо установить, что реклама Google стала их причиной.
В его посте указаны три адреса, предположительно контролируемые атакующим.
Данные ончейн, связанные с сообщенной транзакцией, показывают, что примерно 550 019 USDC были разделены между тремя адресами. Переводы служат доказательством того, что средства перемещались, но записи блокчейна сами по себе не могут установить, как жертва была обманута. Дарси приписал кражу платной рекламе Google, имитирующей Hyperliquid. GoPlus Security впоследствии идентифицировал два из тех же адресов в своем собственном предупреждении.
Фишинговые переводы Hyperliquid составили около 550 019 USDC
Сообщенная транзакция разделила средства на примерно 440 015 USDC, 82 503 USDC и 27 501 USDC. Три адреса получателей: 0x98b276…13C55, 0x93b6B2…d6D1 и 0x6fE314…B566.
Эти движения соответствуют оценке Дарси примерно в 550 000 долларов. Однако причинно-следственная связь с рекламой Google в настоящее время основывается на атрибуции исследователя и сообщенных доказательствах жертвы, а не на самом блокчейне. Security Alliance, или SEAL, аналогично предупреждает, что надежная атрибуция потерь отдельным объявлениям требует прямых доказательств от жертвы и дополнительных индикаторов компрометации.
Google сообщил The Block, что приостановил действие рекламодателя, связанного с сообщенной кампанией. Представитель заявил, что компания придерживается «нулевой терпимости к мошенничеству» и что ее системы остановили более 99% объявлений, нарушающих политику, до их показа в течение 2025 года. Hyperliquid не сразу ответил на запрос издания о комментарии.
Собственный отчет Google о безопасности рекламы за 2025 год сообщает, что в прошлом году компания заблокировала или удалила более 8,3 миллиарда объявлений и приостановила действие 24,9 миллиона аккаунтов рекламодателей. Это включало 602 миллиона объявлений и четыре миллиона аккаунтов, связанных с мошенничеством. Эти цифры охватывают глобальное правоприменение Google, а не конкретно этот случай Hyperliquid.
SEAL отслеживал имитации Hyperliquid за месяцы до этого
SEAL задокументировал более широкую кампанию в апреле и сообщил, что заблокировал более 356 вредоносных рекламных URL-адресов в течение нескольких недель. Его набор данных содержал 17 сайтов, имитирующих Hyperliquid, что составляет около 5% из 352 записей, включенных в разбивку по брендам.
Группа безопасности заявила, что атакующие используют взломанные или незаконно приобретенные проверенные аккаунты рекламодателей, а также клоакинг и фингерпринтинг, чтобы обойти автоматические проверки. Некоторые кампании размещают безобидные страницы, размещенные на Google, перед вредоносным контентом, доставляемым через вторичные фреймы. SEAL посоветовал пользователям криптовалют избегать доступа к криптовалютным приложениям через поиск Google и вместо этого использовать проверенные закладки.
Эта схема уже привела к другим сообщенным потерям. Как ранее сообщал crypto.news, поддельные объявления Uniswap были связаны с кражами на сумму не менее 400 000 долларов в мае. SEAL отдельно подсчитал потери в размере 1,27 миллиона долларов, подтвержденные и неатрибутированные, связанные с подозрительной рекламой Google в период с 13 по 30 марта.
В смежном освещении пользователь Trezor сообщил о потере средств после перехода по спонсируемому фишинговому результату ранее в этом месяце. Позже Trezor предупредил клиентов, что спонсируемые результаты поиска могут имитировать его официальный сайт, и им не следует автоматически доверять.
Нарушения протокола Hyperliquid не выявлено
Ничто в имеющихся доказательствах не указывает на то, что сам блокчейн или торговый протокол Hyperliquid был взломан. Сообщаемая атака, по-видимому, была направлена на пользователя до взаимодействия с легитимной платформой, направляя жертву на поддельный веб-сайт. Это вывод, основанный на имеющихся отчетах о безопасности, а не на результатах расследования Hyperliquid.
Официальная документация поддержки Hyperliquid уже предупреждает пользователей проверять полные URL-адреса веб-сайтов, поскольку мошенники используют похожие домены. В руководстве поддержки также говорится, что несанкционированные транзакции, пропажа средств или неизвестные изменения мультиподписи могут указывать на то, что кошелек был скомпрометирован.
Что будет дальше
Google приостановил действие рекламодателя, указанного в отчете, в то время как три адреса получателей остаются публично отслеживаемыми в блокчейне. По состоянию на 14 августа в рассмотренных источниках не было публично объявлено о расследовании правоохранительных органов или возврате активов, связанных с этой конкретной потерей.
Следующим проверяемым событием будет движение средств с кошельков получателей или идентификация биржи, моста или другого сервиса, через который следователи могли бы запросить дополнительную информацию. На данный момент потеря примерно 550 000 долларов подтверждается сообщаемыми транзакциями в блокчейне, в то время как утверждение о том, что реклама Google вызвала кражу, остается приписанным Дарси из FlashRescue.








