NoticiasCriptoUn usuario de Hyperliquid pierde $550,000 en USDC por un falso exchange promocionado mediante un anuncio pagado de Google

Un usuario de Hyperliquid pierde $550,000 en USDC por un falso exchange promocionado mediante un anuncio pagado de Google

Autor: Cryptopolitan·

Puntos clave

  • Un usuario de Hyperliquid perdió aproximadamente $550,000 en USDC después de que un anuncio pagado en la búsqueda de Google lo dirigiera a una versión falsificada del exchange.
  • Los datos on-chain de Arkham Intelligence mostraron tres transferencias de USDC agrupadas bajo un único hash de transacción, con aproximadamente $440,000, $82,500 y $27,500 enviados a tres direcciones diferentes, y Google ya cerró la cuenta de anunciante responsable.
  • SEAL bloqueó 356 URL maliciosas de anuncios durante varias semanas, varias de las cuales se hacían pasar por Hyperliquid, y vinculó la actividad con las familias de malware Inferno Drainer y Vanilla Drainer.
  • Dado que las propias víctimas firman las aprobaciones maliciosas de billetera, los drainers pueden vaciar una billetera sin necesidad de obtener nunca la clave privada, y los anuncios maliciosos suelen estar activos solo durante minutos antes de encontrar a una primera víctima.
  • Hyperliquid ha sido suplantada tanto en resultados de búsqueda patrocinados como en una aplicación falsa de Google Play Store, y SEAL aconseja a los usuarios de DeFi usar marcadores o un índice como search.defillama.com en lugar de la Búsqueda de Google.
Un usuario de Hyperliquid pierde $550,000 en USDC por un falso exchange promocionado mediante un anuncio pagado de Google

Un usuario de Hyperliquid perdió aproximadamente $550,000 en USDC después de que un anuncio pagado en la búsqueda de Google lo dirigiera a una versión falsificada del exchange, según Darcy, cofundador de FlashRescue, quien denunció el robo en una publicación el jueves, citando registros de blockchain que rastrean la salida del dinero. Hyperliquid es un exchange descentralizado conocido principalmente por el trading de futuros perpetuos y funciona sobre su propia blockchain de Capa 1; el USDC, un stablecoin vinculado al dólar estadounidense emitido por Circle, sirve como el colateral que los traders depositan para el margen en la plataforma, por lo que es común que grandes saldos del token se mantengan en las billeteras de los usuarios.

Lo que revela el rastro en la cadena

Los datos de Arkham Intelligence, una plataforma de análisis on-chain, revelaron tres transferencias de USDC agrupadas bajo un único hash de transacción. La mayor, de aproximadamente $440,000, fue enviada a la dirección 0x98b276…13C55. Le siguieron dos transferencias menores —de aproximadamente $82,500 y $27,500— destinadas a 0x93b6B2…d6D1 y 0x6fE314…B566, respectivamente.

Google ya cerró la cuenta de anunciante detrás de la promoción. Los ataques mediante búsqueda pagada contra usuarios de DeFi se remontan a 2020, cuando anuncios falsos de Balancer y Uniswap iban tras las claves privadas y las aprobaciones de billetera.

Por qué los anuncios de búsqueda siguen colándose

Security Alliance (SEAL), una organización sin fines de lucro dedicada a la seguridad cripto, ha explicado cómo estos anuncios eluden las verificaciones de Google. Los atacantes compran o roban cuentas de anunciantes verificadas de Google y luego le proporcionan a Google una página web limpia alojada en un dominio de confianza. Esas cuentas verificadas valen la pena adquirirlas porque Google exige que los anunciantes que promocionan exchanges de criptomonedas y billeteras estén certificados conforme a su política de productos financieros, y una cuenta verificada le otorga a una promoción maliciosa una apariencia de legitimidad.

Una vez que un visitante hace clic en el anuncio, la página se comporta de dos maneras distintas. A una posible víctima se le muestra una página falsa de un exchange DeFi, mientras que a un investigador de seguridad se le muestra una página de Wikipedia, sin nada que reportar. Cuando una víctima interactúa con el DEX falsificado, conecta su billetera y firma, momento en el que los drainers roban todos sus activos cripto. Como el robo se ejecuta a través de aprobaciones que la propia víctima firma, un drainer puede vaciar una billetera sin necesidad de obtener nunca la clave privada.

SEAL informó haber encontrado drainers de las familias de malware Inferno Drainer y Vanilla Drainer. Durante varias semanas, la organización bloqueó 356 URL maliciosas de anuncios, varias de las cuales se hacían pasar por Hyperliquid. Advirtió que un anuncio suele estar activo "solo durante minutos antes de encontrar a su primera víctima". SEAL aconseja a los usuarios de DeFi evitar la Búsqueda de Google cuando buscan aplicaciones cripto y confiar en su lugar en marcadores o en un índice como search.defillama.com.

Una amenaza recurrente

Cryptopolitan informó anteriormente que anuncios falsos de Uniswap robaron más de $400,000 a usuarios. Durante aquel incidente, alrededor de 146 Ether se acumularon en dos direcciones de hackers, que SEAL vinculó con 1,27 millones de dólares en pérdidas totales por phishing durante marzo.

En julio, Scam Sniffer encontró a un usuario que perdió $999,999 en USDT por una aprobación de phishing en Ethereum. Trezor también advirtió sobre sitios de apariencia similar que aparecen en los resultados de búsqueda patrocinados. En noviembre pasado, Cryptopolitan denunció una aplicación falsa de Hyperliquid en Google Play Store. La plataforma ya ha sido suplantada tanto en resultados de búsqueda patrocinados como en listados de aplicaciones de apariencia oficial, lo que significa que aparecer en cualquiera de estas superficies no es prueba de autenticidad.