ActualitésCryptoUn utilisateur de Hyperliquid perd 550 000 dollars en USDC à cause d'une fausse plateforme d'échange promue par une publicité Google payante

Un utilisateur de Hyperliquid perd 550 000 dollars en USDC à cause d'une fausse plateforme d'échange promue par une publicité Google payante

Auteur: Cryptopolitan·

Points clés

  • Un utilisateur de Hyperliquid a perdu environ 550 000 dollars en USDC après qu'une publicité payante dans les résultats de recherche Google l'a dirigé vers une version contrefaite de la plateforme d'échange.
  • Les données on-chain d'Arkham Intelligence ont montré trois transferts USDC regroupés sous un seul hash de transaction, avec environ 440 000 dollars, 82 500 dollars et 27 500 dollars envoyés vers trois adresses différentes, et Google a depuis fermé le compte d'annonceur responsable.
  • SEAL a bloqué 356 URL publicitaires malveillantes en quelques semaines, dont plusieurs se faisaient passer pour Hyperliquid, et a lié cette activité aux familles de logiciels malveillants Inferno Drainer et Vanilla Drainer.
  • Comme les victimes signent elles-mêmes les approbations de portefeuille malveillantes, les drainers peuvent vider un portefeuille sans jamais obtenir la clé privée, et les publicités malveillantes sont souvent en ligne pendant seulement quelques minutes avant de trouver une première victime.
  • Hyperliquid a été usurpé à la fois dans les résultats sponsorisés et via une fausse application sur le Google Play Store, et SEAL conseille aux utilisateurs de DeFi d'utiliser des favoris ou un index tel que search.defillama.com plutôt que la recherche Google.
Un utilisateur de Hyperliquid perd 550 000 dollars en USDC à cause d'une fausse plateforme d'échange promue par une publicité Google payante

Un utilisateur de Hyperliquid a perdu environ 550 000 dollars en USDC après qu'une publicité payante dans les résultats de recherche Google l'a dirigé vers une version contrefaite de la plateforme d'échange, selon Darcy, cofondateur de FlashRescue, qui a signalé le vol dans une publication jeudi, en citant des registres blockchain retraçant la sortie des fonds. Hyperliquid est une bourse décentralisée surtout connue pour le trading de contrats à perpétuité et fonctionne sur sa propre blockchain Layer 1 ; l'USDC, un stablecoin indexé sur le dollar américain émis par Circle, sert de garantie que les traders déposent en marge sur la plateforme, c'est pourquoi d'importants soldes de ce token se trouvent généralement dans les portefeuilles des utilisateurs.

Ce que révèle la piste on-chain

Les données d'Arkham Intelligence, une plateforme d'analyse on-chain, ont révélé trois transferts USDC regroupés sous un seul hash de transaction. Le plus important, d'environ 440 000 dollars, a été envoyé à l'adresse 0x98b276…13C55. Deux transferts plus modestes ont suivi — environ 82 500 dollars et 27 500 dollars — à destination respective des adresses 0x93b6B2…d6D1 et 0x6fE314…B566.

Google a depuis fermé le compte d'annonceur à l'origine de la promotion. Les attaques par recherche payante contre les utilisateurs de DeFi remontent à 2020, lorsque de fausses publicités Balancer et Uniswap ciblaient les clés privées et les approbations de portefeuille.

Pourquoi les publicités de recherche passent toujours entre les mailles du filet

Security Alliance (SEAL), une organisation à but non lucratif spécialisée dans la sécurité crypto, a expliqué comment de telles publicités contournent les contrôles de Google. Les attaquants achètent ou volent des comptes d'annonceurs Google vérifiés, puis fournissent à Google une page web propre hébergée sur un domaine de confiance. Ces comptes vérifiés valent l'investissement, car Google exige que les annonceurs promouvant des bourses de cryptomonnaies et des portefeuilles soient certifiés au titre de sa politique sur les produits financiers, et un compte validé confère à une promotion malveillante une apparence de légitimité.

Une fois que le visiteur clique sur la publicité, la page se comporte de deux manières différentes. Une victime potentielle se voit présenter une fausse page de bourse DeFi, tandis qu'un chercheur en sécurité se voit afficher une page Wikipédia — ne laissant rien à signaler. Lorsqu'une victime interagit avec le DEX contrefait, elle connecte son portefeuille et signe, et les drainers s'emparent alors de tous ses actifs crypto. Comme le vol passe par des approbations que la victime signe elle-même, un drainer peut vider un portefeuille sans jamais obtenir la clé privée.

SEAL a signalé avoir identifié des drainers issus des familles de logiciels malveillants Inferno Drainer et Vanilla Drainer. En quelques semaines, l'organisation a bloqué 356 URL publicitaires malveillantes, dont plusieurs se faisaient passer pour Hyperliquid. Elle a averti qu'une publicité est souvent active « pendant seulement quelques minutes avant de trouver sa première victime. » SEAL conseille aux utilisateurs de DeFi d'éviter la recherche Google pour trouver des applications crypto et de privilégier des favoris ou un index tel que search.defillama.com.

Une menace récurrente

Cryptopolitan avait précédemment rapporté que de fausses publicités Uniswap avaient dérobé plus de 400 000 dollars aux utilisateurs. Lors de cet incident, environ 146 Ether avaient été regroupés sur deux adresses de pirates, que SEAL a associées à 1,27 million de dollars de pertes totales liées au phishing en mars.

En juillet, Scam Sniffer a identifié un utilisateur ayant perdu 999 999 dollars en USDT à la suite d'une approbation de phishing sur Ethereum. Trezor a également averti contre des sites d'imitation apparaissant dans les résultats sponsorisés. En novembre dernier, Cryptopolitan avait signalé une fausse application Hyperliquid sur le Google Play Store. La plateforme a désormais été usurpée à la fois dans les résultats sponsorisés et dans des fiches d'application d'apparence officielle, ce qui signifie que sa présence sur l'une ou l'autre de ces surfaces ne constitue pas une preuve d'authenticité.