虚假Hyperliquid谷歌广告与Inferno盗币器关联,窃取USDC

HYPE
USDC
盗币即服务Inferno盗币器Hyperliquid谷歌广告钓鱼诈骗USDC
2 小时前来源: crypto.news
虚假Hyperliquid谷歌广告与Inferno盗币器关联,窃取USDC

一名 Hyperliquid 用户因点击谷歌赞助广告被引导至去中心化交易平台的虚假版本,损失约 55 万 USDC,调查人员将盗窃基础设施与 Inferno 盗取器生态系统联系起来。

摘要

  • 一名 Hyperliquid 用户点击谷歌赞助广告进入虚假网站后损失约 55 万 USDC。
  • Salus 将攻击基础设施与 Inferno 盗取器生态系统联系起来。
  • 后端自动将盗取资金分配给与该操作相关的地址。
  • 与该基础设施相关的团伙涉及约 5274 万美元的损失。

区块链安全公司 Salus 在 8 月 24 日 X 平台的帖子中表示,盗窃发生在 8 月 13 日,涉及通过付费谷歌搜索结果推广的假冒 Hyperliquid 网站。在追踪被盗资金并审查页面背后的基础设施后,该公司表示将该操作与 Inferno 相关的专业盗取器即服务网络联系起来。

Hyperliquid 钓鱼案件使用自动化盗窃基础设施

Salus 表示,其卧底调查发现该服务通过 Telegram 账号 @AngelFernoOwner 招揽客户。该运营商宣传的工具包括恶意脚本、管理面板、授权命令生成、一次性合约部署、自动盗取、跨链提款、代币交换和资金归集。

据该安全公司称,该服务还提供“自动收入分成”,允许成功钓鱼攻击的收益在参与者之间自动分配,无需手动转账。

在 Hyperliquid 案件中,Salus 将钓鱼团伙和后端服务分别归因于不同角色。该团伙购买了赞助广告,部署了伪造的 Hyperliquid 入口,并提供了指定接收收益的地址。一旦受害者批准恶意交易且资金被取走,基础设施便自动处理资金分配。

据 Salus 称,地址 0x98b276…13C55 收到 80% 的收益,0x93b6B2…1d6D1 收到 15%,0x6fE314…B566 收到 5%。第四个地址 0x9bcd…9104a 执行了盗取操作。

早前关于 8 月 13 日事件的报道显示,约 550,019 USDC 通过三笔转账(约 440,015 USDC、82,503 USDC 和 27,501 USDC)转移到安全研究人员认定为攻击者控制的地址。根据盗窃后发布的报道,谷歌后来暂停了与该报道活动相关的广告商。

盗取器即服务模式提供现成的钓鱼工具

Salus 描述的设置遵循一种模式,即钓鱼操作者可以使用现成的钱包盗取基础设施,同时专注于广告、虚假网站和针对受害者的攻击。

正如 crypto.news 在 2026 年 7 月所解释的,钱包盗取器服务围绕恶意授权构建,允许攻击者控制的合约在用户签署交易后转移代币。该报告还将盗取器即服务操作描述为一个行业,开发者提供恶意软件,并与带来受害者的关联方分享被盗收益。

这种基础设施可以将可见的钓鱼活动与用于处理审批和转移资产的软件分离开来。在最新案例中,Salus表示,所宣传的软件包涵盖了初始的盗取工具以及后续阶段,如跨链提款、交换、整合和利润分配。

Inferno已与其他大型授权钓鱼案件有关。2026年5月的一份Coinbase诉讼报告涉及一位匿名投资者,他声称在2024年8月,受害者与一个虚假登录页面交互后,约5500万美元的DAI被盗。投诉称攻击者使用了Inferno Drainer,而区块链安全公司Zero Shadow后来将部分被盗资产追踪到一个Coinbase零售账户。

Salus将基础设施与5274万美元的损失联系起来

在追踪Hyperliquid受害者之外,Salus表示,与该基础设施相关的团体在多次钓鱼事件中造成了约5274万美元的总损失。

该公司引用的一起最大案件涉及2025年9月UXLINK漏洞利用背后的攻击者。2025年9月23日,该攻击者后来成为一次授权钓鱼攻击的受害者,该攻击转移了约5.42亿个UXLINK代币。

2025年9月的一份UXLINK钓鱼报告称,ScamSniffer检测到一个恶意的increaseAllowance批准,使钓鱼地址当时能够盗取价值超过4300万美元的UXLINK。SlowMist创始人于贤表示,这次盗窃很可能是由Inferno Drainer使用授权钓鱼方法实施的。

这起钓鱼事件发生在前一天原始UXLINK被入侵之后。攻击者利用了项目多签名钱包中的delegateCall漏洞,获得了管理员权限,并转移了约1130万美元的资产,同时未经授权的代币铸造造成了进一步破坏。随后的钓鱼盗窃从攻击者自己的钱包中转移了数亿个UXLINK。

Salus还将该基础设施与2026年4月15日涉及CoW.fi的事件联系起来。据该安全公司称,该协议的官方域名被劫持,一名相关受害者损失了约31.6万USDC。

Salus引用的第三起事件发生在7月9日,一个疑似虚假的去中心化应用或虚假空投提示了一次恶意批准,导致999,999 USDT被盗。根据该公司对该案件的描述,ScamSniffer已报告了该交易。

证据和高风险地址已提交采取行动

Hyperliquid案件发生之前,还有其他钓鱼行动,攻击者复制了知名的加密货币品牌,并使用熟悉的在线服务或开发平台将恶意页面置于潜在受害者面前。

2026年3月的一份OpenClaw钓鱼报告描述了攻击者创建虚假的GitHub账户和克隆网站,然后引导开发者进入恶意的钱包连接提示。OX Security表示,该活动使用了混淆代码,并以虚假代币优惠针对用户,尽管当时尚未报告确认的受害者。

对于8月13日的Hyperliquid盗窃案,Salus表示其调查涵盖了后续资金流向、服务基础设施以及用于招募钓鱼操作者的账户。该公司表示,所有支持证据、识别出的高风险地址和相关情报已正式提交给相关组织,以进行风险标记和协调行动。