Hyperliquid 用户因付费 Google 广告推广的假冒交易所损失 550,000 美元 USDC
要点速览
- •一名 Hyperliquid 用户在付费 Google 搜索广告将其引导至该交易所的仿冒版本后,损失了约 550,000 美元 USDC。
- •Arkham Intelligence 的链上数据显示,单一交易哈希下打包了三笔 USDC 转账,分别约为 440,000 美元、82,500 美元和 27,500 美元,被发送至三个不同地址;Google 此后已关闭相关的广告主账户。
- •SEAL 在数周内屏蔽了 356 个恶意广告 URL,其中多个伪装成 Hyperliquid,并将相关活动与 Inferno Drainer 和 Vanilla Drainer 恶意软件家族联系起来。
- •由于受害者亲自签署恶意钱包授权,窃取程序无需获得私钥即可掏空钱包,而且恶意广告在找到首个受害者之前往往只上线几分钟。
- •Hyperliquid 已在赞助搜索结果和假冒 Google Play 商店应用中均遭到仿冒;SEAL 建议 DeFi 用户使用书签或诸如 search.defillama.com 的索引,而非 Google 搜索。

据 FlashRescue 联合创始人 Darcy 称,一名 Hyperliquid 用户在一条付费 Google 搜索广告将其引导至该交易所的仿冒版本后,损失了约 550,000 美元 USDC。Darcy 于周四在一篇帖子中披露了这起失窃事件,并引用了追踪资金流出路径的区块链记录。Hyperliquid 是一家以永续合约交易著称的去中心化交易所,运行在自己的 Layer 1 区块链上;USDC 是由 Circle 发行的锚定美元的稳定币,是交易者在平台上缴纳保证金所用的抵押品,因此用户钱包中通常持有大量该代币。
链上痕迹显示了什么
链上分析平台 Arkham Intelligence 的数据显示,单一交易哈希下打包了三笔 USDC 转账。其中最大的一笔约为 440,000 美元,流向地址 0x98b276…13C55。随后是两笔较小的转账,分别约为 82,500 美元和 27,500 美元,流向 0x93b6B2…d6D1 和 0x6fE314…B566。
Google 此后已关闭该推广背后的广告主账户。针对 DeFi 用户的付费搜索攻击可追溯至 2020 年,当时假冒的 Balancer 和 Uniswap 广告曾瞄准私钥和钱包授权。
搜索广告为何屡屡绕过审查
加密安全非营利组织 Security Alliance(SEAL)解释了此类广告如何躲过 Google 的审查。攻击者购买或窃取经过验证的 Google 广告主账户,随后向 Google 提供一个托管在可信域名上的干净网页。这些经过验证的账户之所以值得获取,是因为 Google 要求推广加密货币交易所和钱包的广告主根据其金融产品政策获得认证,而经过审核的账户会给恶意推广披上一层合法外衣。
一旦访问者点击广告,页面会以两种方式之一作出反应:潜在受害者会看到一个假冒的 DeFi 交易所页面,而安全研究人员看到的则是一个维基百科页面——让人无任何可举报之处。当受害者与仿冒 DEX 交互时,他们会连接钱包并签名,此时窃取程序就会盗走其全部加密资产。由于盗窃是通过受害者亲自签署的授权完成的,窃取程序无需获得私钥即可掏空钱包。
SEAL 报告称发现了来自 Inferno Drainer 和 Vanilla Drainer 恶意软件家族的窃取程序。在数周时间里,该组织屏蔽了 356 个恶意广告 URL,其中多个伪装成 Hyperliquid。该组织提醒,此类广告常常“在找到第一个受害者之前只活跃几分钟”。SEAL 建议 DeFi 用户在寻找加密应用时不要使用 Google 搜索,而是依赖书签或诸如 search.defillama.com 的索引。
反复出现的威胁
Cryptopolitan 此前曾报道,假冒 Uniswap 广告从用户手中窃取了超过 400,000 美元。在那次事件中,约 146 枚以太币被汇集到两个黑客地址,SEAL 将其与 3 月份总额 127 万美元的钓鱼损失联系起来。
今年 7 月,Scam Sniffer 发现一名用户因 Ethereum 上的一次钓鱼授权损失了 999,999 美元 USDT。Trezor 也曾就仿冒网站发出警告,这些网站出现在赞助搜索结果中。去年 11 月,Cryptopolitan 曝光了 Google Play 商店上的一个假冒 Hyperliquid 应用。如今,该平台已在赞助搜索结果和看似官方的应用列表两个渠道均遭仿冒,这意味着出现在任一渠道都不能证明其真实性。