NieuwsCryptoHyperliquid-gebruiker verliest 550.000 dollar aan USDC door nepbeurs die via betaalde Google-advertentie werd gepromoot

Hyperliquid-gebruiker verliest 550.000 dollar aan USDC door nepbeurs die via betaalde Google-advertentie werd gepromoot

Auteur: Cryptopolitan·

Belangrijkste punten

  • Een Hyperliquid-gebruiker verloor circa 550.000 dollar aan USDC nadat een betaalde advertentie in Google Search deze naar een nagemaakte versie van de beurs leidde.
  • On-chain data van Arkham Intelligence toonde drie USDC-transacties die waren samengevoegd onder één transactie-hash, waarbij circa 440.000 dollar, 82.500 dollar en 27.500 dollar naar drie verschillende adressen gingen; Google heeft de verantwoordelijke adverteerdersaccount inmiddels gesloten.
  • SEAL blokkeerde in enkele weken 356 kwaadaardige advertentie-URL's, waarvan enkele zich voordeden als Hyperliquid, en koppelde de activiteit aan de malwarefamilies Inferno Drainer en Vanilla Drainer.
  • Omdat slachtoffers de kwaadaardige wallet-goedkeuringen zelf ondertekenen, kunnen drainers een wallet leeghalen zonder de privésleutel ooit in handen te krijgen; kwaadaardige advertenties staan vaak slechts enkele minuten online voordat ze een eerste slachtoffer vinden.
  • Hyperliquid is nagebootst in zowel gesponsorde zoekresultaten als een nep-app in de Google Play Store, en SEAL raadt DeFi-gebruikers aan in plaats van Google Search bladwijzers of een index zoals search.defillama.com te gebruiken.
Hyperliquid-gebruiker verliest 550.000 dollar aan USDC door nepbeurs die via betaalde Google-advertentie werd gepromoot

Een Hyperliquid-gebruiker verloor circa 550.000 dollar aan USDC nadat een betaalde advertentie in Google Search deze naar een nagemaakte versie van de beurs leidde, aldus Darcy, medoprichter van FlashRescue, die de diefstal donderdag in een bericht aan de kaak stelde en zich daarbij beroept op blockchaingegevens die de uitstroom van het geld traceren. Hyperliquid is een gedecentraliseerde beurs die vooral bekendstaat om de handel in perpetual futures en draait op een eigen Layer 1-blockchain; USDC, een aan de Amerikaanse dollar gekoppelde stablecoin uitgegeven door Circle, fungeert op het platform als onderpand dat handelaren als margin storten, zodat grote saldi van de token veelvuldig in wallets van gebruikers liggen.

Wat het on-chain spoor laat zien

Data van Arkham Intelligence, een on-chain analyseplatform, toonde drie USDC-transacties die waren samengevoegd onder één transactie-hash. De grootste, circa 440.000 dollar, ging naar het adres 0x98b276…13C55. Twee kleinere transacties volgden — circa 82.500 dollar en 27.500 dollar — bestemd voor respectievelijk 0x93b6B2…d6D1 en 0x6fE314…B566.

Google heeft de adverteerdersaccount achter de promotie inmiddels gesloten. Aanvallen via betaalde zoekresultaten op DeFi-gebruikers gaan terug tot 2020, toen valse Balancer- en Uniswap-advertenties joegen op privésleutels en goedkeuringen voor wallets.

Waarom zoekadvertenties steeds weer door de mazen glippen

Security Alliance (SEAL), een non-profitorganisatie op het gebied van cryptobeveiliging, heeft uitgelegd hoe dergelijke advertenties de controles van Google omzeilen. Aanvallers kopen geverifieerde Google-adverteerdersaccounts of stelen ze, en voorzien Google vervolgens van een onschuldige webpagina die op een vertrouwd domein is gehost. Die geverifieerde accounts zijn de moeite waard om te verwerven, omdat Google van adverteerders die cryptocurrencybeurzen en wallets promoten verlangt dat zij onder het beleid voor financiële producten zijn gecertificeerd, en een gescreend account geeft een kwaadaardige promotie een schijn van legitimiteit.

Zodra een bezoeker op de advertentie klikt, gedraagt de pagina zich op een van twee manieren. Een potentieel slachtoffer krijgt een nep-DeFi-beurspagina te zien, terwijl een beveiligingsonderzoeker een Wikipediapagina voorgeschoteld krijgt — waardoor er niets te melden valt. Wanneer een slachtoffer interactie heeft met de valse DEX, koppelt deze zijn of haar wallet en ondertekent, waarna de drainers alle cryptoactiva van het slachtoffer stelen. Omdat de diefstal verloopt via goedkeuringen die het slachtoffer zelf ondertekent, kan een drainer een wallet leeghalen zonder de privésleutel ooit in handen te krijgen.

SEAL meldde drainers aan te treffen uit de malwarefamilies Inferno Drainer en Vanilla Drainer. In enkele weken tijd blokkeerde de organisatie 356 kwaadaardige advertentie-URL's, waarvan enkele zich voordeden als Hyperliquid. Zij waarschuwde dat een advertentie vaak slechts "enkele minuten actief is voordat deze een eerste slachtoffer vindt." SEAL raadt DeFi-gebruikers aan Google Search te mijden bij het zoeken naar crypto-apps en in plaats daarvan te vertrouwen op bladwijzers of een index zoals search.defillama.com.

Een terugkerende dreiging

Cryptopolitan berichtte eerder dat valse Uniswap-advertenties meer dan 400.000 dollar van gebruikers stalen. Bij dat incident werd circa 146 Ether verzameld op twee adressen van hackers, die SEAL in verband bracht met in totaal 1,27 miljoen dollar aan phishingverliezen in maart.

In juli vond Scam Sniffer een gebruiker die 999.999 dollar aan USDT verloor door een phishing-autorisatie op Ethereum. Trezor heeft eveneens gewaarschuwd voor lookalikesites die opduiken in gesponsorde zoekresultaten. Vorig november signaleerde Cryptopolitan een nep-Hyperliquid-app in de Google Play Store. Het platform is inmiddels nagebootst in zowel gesponsorde zoekresultaten als ogenschijnlijk officiële app-vermeldingen, wat betekent dat plaatsing op geen van beide oppervlakken een bewijs van authenticiteit is.