Пользователь Hyperliquid потерял $550 000 в USDC из-за поддельной биржи, продвигавшейся через платную рекламу Google
Ключевые выводы
- •Пользователь Hyperliquid потерял около $550 000 в USDC после того, как платная реклама в поиске Google привела его на поддельную версию биржи.
- •Ончейн-данные Arkham Intelligence показали три перевода USDC в рамках одного хеша транзакции — примерно $440 000, $82 500 и $27 500 были отправлены на три разных адреса, а Google впоследствии заблокировал соответствующий рекламный аккаунт.
- •За несколько недель SEAL заблокировала 356 вредоносных рекламных URL, часть из которых маскировалась под Hyperliquid, и связала эту активность с малварными семействами Inferno Drainer и Vanilla Drainer.
- •Поскольку жертвы сами подписывают вредоносные разрешения кошелька, дрейнеры могут опустошить кошелёк, вообще не получая приватный ключ, а вредоносные объявления часто живут всего несколько минут, прежде чем находят первую жертву.
- •Hyperliquid подделывали и в спонсируемых результатах поиска, и в поддельном приложении в Google Play Store, а SEAL рекомендует пользователям DeFi использовать закладки или индекс, такой как search.defillama.com, вместо поиска Google.

Пользователь Hyperliquid потерял около $550 000 в USDC после того, как платная реклама в поиске Google привела его на поддельную версию биржи, сообщает сооснователь FlashRescue Дарси, который сообщил о краже в посте в четверг, ссылаясь на блокчейн-записи, отслеживающие вывод средств. Hyperliquid — децентрализованная биржа, известная прежде всего торговлей бессрочными фьючерсами и работающая на собственном блокчейне первого уровня (Layer 1); USDC — привязанный к доллару США стейблкоин, выпускаемый Circle, — служит обеспечением, которое трейдеры вносят в качестве маржи на платформе, поэтому крупные суммы этого токена обычно хранятся в кошельках пользователей.
Что показывает след в блокчейне
Данные Arkham Intelligence, платформы ончейн-аналитики, выявили три перевода USDC, объединённых в рамках одного хеша транзакции. Крупнейший из них, примерно $440 000, ушёл на адрес 0x98b276…13C55. За ним последовали два перевода меньшего размера — примерно $82 500 и $27 500 — на адреса 0x93b6B2…d6D1 и 0x6fE314…B566 соответственно.
Google впоследствии заблокировал рекламный аккаунт, использовавшийся для этого продвижения. Атаки через платный поиск на пользователей DeFi происходят с 2020 года, когда поддельная реклама Balancer и Uniswap охотилась за приватными ключами и разрешениями кошельков.
Почему поисковая реклама продолжает обходить фильтры
Security Alliance (SEAL), некоммерческая организация в сфере криптобезопасности, объяснила, как такая реклама обходит проверки Google. Злоумышленники покупают или крадут верифицированные рекламные аккаунты Google, а затем предоставляют Google «чистую» веб-страницу, размещённую на доверенном домене. Такие верифицированные аккаунты представляют ценность, поскольку Google требует от рекламодателей, продвигающих криптовалютные биржи и кошельки, сертификации в соответствии со своей политикой в отношении финансовых продуктов, и проверенный аккаунт придаёт вредоносному продвижению вид легитимности.
После того как посетитель нажимает на объявление, страница ведёт себя одним из двух способов. Потенциальной жертве показывается поддельная страница DeFi-биржи, а исследователю безопасности — страница Википедии, на которую нечего жаловаться. Когда жертва взаимодействует с поддельным DEX, она подключает кошелёк и ставит подпись, после чего дрейнеры крадут все её криптоактивы. Поскольку кража осуществляется через разрешения, которые жертва подписывает самостоятельно, дрейнер может опустошить кошелёк, вообще не получая приватный ключ.
SEAL сообщила об обнаружении дрейнеров из малварных семейств Inferno Drainer и Vanilla Drainer. За несколько недель организация заблокировала 356 вредоносных рекламных URL, часть из которых выдавала себя за Hyperliquid. Она предупредила, что объявление часто активно «всего несколько минут, прежде чем найдёт свою первую жертву». SEAL рекомендует пользователям DeFi не искать криптоприложения через поиск Google, а вместо этого полагаться на закладки или индекс, такой как search.defillama.com.
Повторяющаяся угроза
Ранее Cryptopolitan сообщала, что поддельная реклама Uniswap похитила у пользователей более $400 000. Во время того инцидента около 146 Ether было собрано на два адреса хакеров, что SEAL связала с общими потерями от фишинга в размере $1,27 млн в марте.
В июле Scam Sniffer обнаружила пользователя, потерявшего $999 999 в USDT из-за фишингового разрешения в сети Ethereum. Trezor также предупреждала о сайтах-двойниках, появляющихся в спонсируемых результатах поиска. В прошлом ноябре Cryptopolitan сообщила о поддельном приложении Hyperliquid в Google Play Store. Платформу теперь подделывают и в спонсируемых результатах поиска, и в списках приложений, выглядящих официальными, а значит, размещение на любой из этих площадок не является подтверждением подлинности.