Користувач Hyperliquid втратив близько 550 000 USDC після того, як реклама, спонсорована Google, спрямувала жертву на підроблену версію децентралізованої торгової платформи, а слідчі пов'язали інфраструктуру крадіжки з екосистемою Inferno drainer.
Підсумок
- Користувач Hyperliquid втратив близько 550 000 USDC після натискання на спонсоровану Google рекламу підробленого веб-сайту.
- Salus пов'язала інфраструктуру атаки з екосистемою Inferno drainer.
- Бекенд автоматично розподіляв вкрадені кошти між адресами, пов'язаними з операцією.
- Групи, пов'язані з інфраструктурою, були причетні до збитків на суму близько 52,74 мільйона доларів.
Компанія з безпеки блокчейну Salus повідомила у своєму дописі на X від 24 серпня, що крадіжка сталася 13 серпня і була пов'язана з підробленим веб-сайтом Hyperliquid, який просувався через платні результати пошуку Google. Після відстеження вкрадених коштів та аналізу інфраструктури, що стоїть за сторінкою, компанія заявила, що пов'язала операцію з професійною мережею drainer-as-a-service, асоційованою з Inferno.
Фішингова справа Hyperliquid використовувала автоматизовану інфраструктуру крадіжки
Salus повідомила, що її підпільне розслідування виявило, що сервіс залучав клієнтів через Telegram-акаунт @AngelFernoOwner. Оператор рекламував інструменти, включаючи шкідливі скрипти, адміністративні панелі, генерацію команд на підтвердження, одноразове розгортання контрактів, автоматичне виведення коштів, крос-чейн виведення, обмін токенів та консолідацію коштів.
Сервіс також пропонував «автоматичний розподіл прибутку», за словами компанії з безпеки, що дозволяло розподіляти доходи від успішних фішингових атак між учасниками без ручних переказів.
У справі Hyperliquid Salus приписала окремі ролі фішинговій групі та бекенд-сервісу. Група купувала спонсоровані оголошення, розгортала підроблену точку входу Hyperliquid і надавала адресу, призначену для отримання доходів. Після того, як жертва підтвердила шкідливу транзакцію і кошти були вилучені, інфраструктура автоматично здійснила розподіл.
За даними Salus, адреса 0x98b276…13C55 отримала 80% доходів, тоді як 0x93b6B2…1d6D1 отримала 15%, а 0x6fE314…B566 – 5%. Четверта адреса, 0x9bcd…9104a, виконала виведення коштів.
Раніше повідомлялося про інцидент 13 серпня, що показало переміщення приблизно 550 019 USDC трьома переказами: близько 440 015 USDC, 82 503 USDC та 27 501 USDC на адреси, які дослідники безпеки ідентифікували як контрольовані зловмисниками. Google пізніше призупинив дію рекламодавця, пов'язаного зі звітованою кампанією, згідно з повідомленнями, опублікованими після крадіжки.
Модель drainer-as-a-service надає готові фішингові інструменти
Схема, описана Salus, відповідає моделі, в якій фішингові оператори можуть використовувати готову інфраструктуру для виведення коштів з гаманців, зосереджуючись на рекламі, підроблених веб-сайтах і націлюванні на жертв.
Як пояснювало crypto.news у липні 2026 року, сервіси виведення коштів з гаманців побудовані на основі шкідливих підтверджень, які дозволяють контракту, контрольованому зловмисником, переказувати токени після підписання користувачем транзакції. У звіті також описувалися операції drainer-as-a-service як індустрія, в якій розробники постачають шкідливе програмне забезпечення та діляться вкраденими коштами з афілійованими особами, які залучають жертв.
Така інфраструктура може відокремити видиму фішингову кампанію від програмного забезпечення, яке використовується для обробки дозволів і переміщення активів. В останньому випадку Salus заявив, що рекламований пакет охоплював як початкові інструменти для виведення коштів, так і пізніші етапи, такі як міжланцюгові виведення, обміни, консолідація та розподіл прибутку.
Inferno був пов'язаний з іншими великими випадками фішингу з дозволами. У звіті про судовий позов до Coinbase від травня 2026 року Coinbase lawsuit report йшлося про анонімного інвестора, який стверджував, що близько 55 мільйонів доларів у DAI було вкрадено в серпні 2024 року після того, як жертва взаємодіяла з підробленою сторінкою входу. У скарзі зазначалося, що зловмисник використовував Inferno Drainer, а компанія з блокчейн-безпеки Zero Shadow пізніше простежила частину вкрадених активів до роздрібного акаунту Coinbase.
Salus пов'язує інфраструктуру зі збитками у 52,74 мільйона доларів
Прослідкувавши далі за жертвою Hyperliquid, Salus заявив, що групи, пов'язані з інфраструктурою, були причетні до загальних збитків приблизно у 52,74 мільйона доларів у кількох інцидентах фішингу.
Один із найбільших випадків, на які посилається компанія, стосувався зловмисника, відповідального за експлойт UXLINK у вересні 2025 року. 23 вересня 2025 року зловмисник пізніше сам став жертвою фішингової атаки з дозволами, яка перемістила приблизно 542 мільйони токенів UXLINK.
У звіті про фішинг UXLINK від вересня 2025 року UXLINK phishing report зазначалося, що ScamSniffer виявив шкідливе схвалення increaseAllowance, яке дозволило фішинговим адресам вивести понад 43 мільйони доларів у UXLINK на той час. Засновник SlowMist Ю Сянь заявив, що крадіжку, ймовірно, здійснив Inferno Drainer за допомогою методу авторизаційного фішингу.
Фішинговий інцидент стався через день після початкового злому UXLINK. Зловмисники використали вразливість delegateCall у мультипідписному гаманці проєкту, отримали права адміністратора та перемістили близько 11,3 мільйона доларів в активах, тоді як несанкціонований випуск токенів спричинив подальші збої. Пізніша фішингова крадіжка вивела сотні мільйонів UXLINK із власного гаманця експлойтера.
Salus також пов'язав інфраструктуру з інцидентом 15 квітня 2026 року, що стосувався CoW.fi. За даними компанії з безпеки, офіційний домен протоколу було захоплено, і одна постраждала особа втратила близько 316 000 USDC.
Третій інцидент, на який посилається Salus, стався 9 липня, коли підозрілий фейковий децентралізований застосунок або фейковий еірдроп спровокував шкідливе схвалення, що призвело до крадіжки 999 999 USDT. ScamSniffer повідомив про цю транзакцію, згідно з описом справи компанією.
Докази та адреси високого ризику передані для вжиття заходів
Випадок Hyperliquid слідує за іншими фішинговими операціями, у яких зловмисники копіювали впізнавані криптобренди та використовували знайомі онлайн-сервіси або платформи для розробників, щоб розміщувати шкідливі сторінки перед потенційними жертвами.
У звіті про фішинг OpenClaw від березня 2026 року OpenClaw phishing report описувалися зловмисники, які створювали фейкові акаунти GitHub і клоновані веб-сайти, а потім спрямовували розробників на шкідливі запити на підключення гаманця. OX Security заявила, що кампанія використовувала обфускований код і націлювалася на користувачів фейковими пропозиціями токенів, хоча на той час не було підтверджених жертв.
Щодо крадіжки Hyperliquid 13 серпня, Salus заявив, що його розслідування охопило подальші потоки коштів, сервісну інфраструктуру та акаунти, використані для залучення операторів фішингу. Компанія заявила, що всі підтверджуючі докази, виявлені адреси високого ризику та відповідні розвіддані були офіційно передані відповідним організаціям для маркування ризиків і скоординованих дій.






