
По словам соучредителя FlashRescue Дарси, 13 августа пользователь Hyperliquid потерял около $550000 в долларах США после взаимодействия с фишинговым сайтом, рекламируемым через поисковую выдачу Google. В его сообщении были указаны три адреса, предположительно контролируемые злоумышленником.
Данные блокчейна, связанные с зарегистрированной транзакцией, показывают, что примерно 550 019 USDC были распределены между тремя адресами. Переводы свидетельствуют о перемещении средств, но одних только записей блокчейна недостаточно, чтобы установить, как жертва была обманута. Дарси объяснил кражу платной рекламой Google, выдававшей себя за Hyperliquid. Впоследствии GoPlus Security в своем собственном предупреждении выявила два одинаковых адреса.
Согласно сообщению, средства были разделены примерно на 440 015 USDC, 82 503 USDC и 27 501 USDC. Три адреса получателей: 0x98b276…13C55, 0x93b6B2…d6D1 и 0x6fE314…B566.
Эти перемещения соответствуют оценке Дарси, составляющей приблизительно $550000. Однако причинно-следственная связь с рекламой Google в настоящее время основывается на предположениях исследователя и показаниях пострадавших, а не на самом блокчейне. Организация Security Alliance (SEAL) также предупреждает, что для надежного установления связи убытков с отдельными рекламными объявлениями необходимы прямые показания пострадавших и дополнительные признаки компрометации.
Компания Google сообщила изданию The Block, что заблокировала рекламодателя, связанного с предполагаемой рекламной кампанией. Представитель компании заявил, что компания «абсолютно не терпит мошенничества», и что ее системы блокировали более 99% нарушающих правила рекламных объявлений до их показа в течение 2025 года. Компания Hyperliquid не сразу ответила на запрос издания о комментарии.
В собственном отчете Google о безопасности рекламы за 2025 год говорится, что в прошлом году компания заблокировала или удалила более 8,3 миллиарда рекламных объявлений и приостановила действие 24,9 миллиона аккаунтов рекламодателей. В это число входят 602 миллиона рекламных объявлений и четыре миллиона аккаунтов, связанных с мошенничеством. Эти цифры охватывают глобальные меры Google по обеспечению соблюдения правил, а не конкретно этот случай с Hyperliquid.
SEAL отслеживали случаи имитации Hyperliquid за несколько месяцев до этого
В апреле компания SEAL задокументировала масштабную кампанию и заявила, что за несколько недель заблокировала более 356 вредоносных рекламных URL-адресов. В ее наборе данных содержалось 17 сайтов, имитирующих Hyperliquid, что составляет около 5% от 352 записей, включенных в анализ по брендам.
Группа специалистов по безопасности заявила, что злоумышленники используют взломанные или незаконно приобретенные подтвержденные аккаунты рекламодателей, а также методы маскировки и снятия отпечатков пальцев, чтобы обойти автоматические проверки. В некоторых кампаниях страницы, размещенные на серверах Google и выглядящие безобидно, размещаются перед вредоносным контентом, передаваемым через вторичные фреймы. SEAL посоветовала пользователям криптовалют избегать доступа к криптовалютным приложениям через поиск Google и вместо этого использовать проверенные закладки.
Эта схема уже привела к другим зафиксированным убыткам. Поддельные рекламные объявления Uniswap были связаны с кражами на сумму не менее $400000 в мае. SEAL отдельно подсчитала, что подтвержденные и неустановленные убытки, связанные с предполагаемыми вредоносными рекламными объявлениями Google в период с 13 по 30 марта, составили $1,27 миллиона.
В связи с этим, пользователь Trezor сообщил о потере средств после перехода по рекламной ссылке в фишинговой выдаче в начале этого месяца. Позже Trezor предупредил клиентов, что рекламные результаты поиска могут имитировать официальный сайт компании, и им не следует автоматически доверять.
Нарушений протокола Hyperliquid выявлено не было
Имеющиеся доказательства не указывают на то, что блокчейн Hyperliquid или сам торговый протокол были взломаны. Сообщается, что атака, по всей видимости, была направлена на пользователя до взаимодействия с легитимной платформой, путем перенаправления жертвы на поддельный веб-сайт. Это вывод, сделанный на основе имеющихся отчетов по безопасности, а не заключение самой компании Hyperliquid.
В официальной документации службы поддержки Hyperliquid уже содержится предупреждение о необходимости проверять полные URL-адреса веб-сайтов, поскольку мошенники используют похожие домены. В рекомендациях службы поддержки также говорится, что несанкционированные транзакции, пропажа средств или неизвестные изменения мультиподписи могут указывать на взлом кошелька.
Что произойдет дальше?
Google заблокировал рекламодателя, указанного в отчете, в то время как адреса трех получателей остаются общедоступными для отслеживания в блокчейне. По состоянию на 14 августа в изученных источниках не было публично объявлено о каком-либо расследовании правоохранительных органов или возврате активов, связанных с этой конкретной потерей.
Следующим подтверждаемым событием станет перемещение средств из кошельков получателей или идентификация биржи, моста или другого сервиса, через который следователи смогут получить дополнительную информацию. На данный момент информация о потере примерно $550000 подтверждается данными о переводах в блокчейне, в то время как утверждение о том, что причиной кражи стала реклама Google, по-прежнему приписывается Дарси из FlashRescue.
Читайте также:
