Hyperliquid 用戶因 Google 付費搜尋廣告導向假冒交易所,損失約 55 萬美元 USDC
重點速覽
- •一名 Hyperliquid 用戶因 Google 付費搜尋廣告被導向該交易所的假冒版本,損失約 55 萬美元的 USDC。
- •Arkham Intelligence 的鏈上資料顯示,單一交易雜湊值下有三筆 USDC 轉帳,約 44 萬美元、82,500 美元與 27,500 美元分別送往三個不同地址,而 Google 事後已關閉相關廣告主帳號。
- •SEAL 在數週內封鎖了 356 個惡意廣告 URL,其中多個假冒 Hyperliquid,並將相關活動與 Inferno Drainer 及 Vanilla Drainer 惡意軟體家族連結。
- •由於受害者會自行簽署惡意的錢包授權,資金竊取程式無需取得私鑰即可掏空錢包,而惡意廣告往往在上線僅幾分鐘後便找到第一名受害者。
- •Hyperliquid 已在贊助搜尋結果與 Google Play 商店假冒應用程式中雙雙遭到仿冒,SEAL 建議 DeFi 用戶改用書籤或諸如 search.defillama.com 的索引,而非 Google 搜尋。

根據 FlashRescue 共同創辦人 Darcy 的說法,一名 Hyperliquid 用戶因 Google 付費搜尋廣告被導向該交易所的假冒版本,損失約 55 萬美元的 USDC。Darcy 於週四在一則貼文中揭露這起竊案,並引用區塊鏈紀錄追蹤資金的流出去向。Hyperliquid 是一間以永續合約交易聞名的去中心化交易所,運行於自有的 Layer 1 區塊鏈;USDC 則是由 Circle 發行、與美元掛鉤的穩定幣,作為交易者在該平台繳交保證金的抵押品,因此用戶錢包中常存放大量該代幣。
鏈上紀錄顯示了什麼
鏈上分析平台 Arkham Intelligence 的資料顯示,有三筆 USDC 轉帳被包裹在單一交易雜湊值之下。其中最大一筆約 44 萬美元,流向地址 0x98b276…13C55。另有兩筆較小的轉帳——約 82,500 美元與 27,500 美元——分別送往 0x93b6B2…d6D1 與 0x6fE314…B566。
Google 事後已關閉刊登該廣告的廣告主帳號。針對 DeFi 用戶的付費搜尋攻擊可追溯至 2020 年,當時假冒的 Balancer 與 Uniswap 廣告便已鎖定私鑰與錢包授權。
為什麼搜尋廣告能持續躲過審查
加密安全非營利組織 Security Alliance(SEAL)已說明此類廣告如何閃避 Google 的審查。攻擊者會購買或竊取已驗證的 Google 廣告主帳號,再向 Google 提交一個託管於受信任網域的乾淨網頁。這些已驗證帳號之所以值得取得,是因為 Google 依其金融商品政策,要求推廣加密貨幣交易所與錢包的廣告主必須取得認證,而一個經過審核的帳號能為惡意廣告披上合法外觀。
一旦訪客點擊廣告,網頁會以兩種方式之一運作:潛在受害者會看到假冒的 DeFi 交易所頁面,而安全研究人員看到的則是維基百科頁面——因而無從回報問題。當受害者與假冒的 DEX 互動時,他們會連接錢包並簽署交易,此時資金竊取程式便會竊取其所有加密資產。由於竊取流程是透過受害者自行簽署的授權進行,竊取程式無需取得私鑰即可掏空錢包。
SEAL 回報發現來自 Inferno Drainer 與 Vanilla Drainer 惡意軟體家族的資金竊取程式。在數週之內,該組織封鎖了 356 個惡意廣告 URL,其中多個假冒 Hyperliquid。該組織警告,這類廣告通常「在找到第一名受害者之前僅上線幾分鐘」。SEAL 建議 DeFi 用戶在尋找加密應用程式時跳過 Google 搜尋,改為依賴書籤或諸如 search.defillama.com 的索引網站。
持續重演的威脅
Cryptopolitan 先前曾報導,假冒的 Uniswap 廣告從用戶身上竊取超過 40 萬美元。在該事件中,約 146 枚以太幣被匯集至兩個駭客地址,SEAL 將其與 3 月總計 127 萬美元的釣魚損失連結在一起。
7 月,Scam Sniffer 發現一名用戶因以太坊上的釣魚授權而損失 999,999 美元的 USDT。Trezor 近來也就仿冒網站發出警告,指出這類網站出現在贊助搜尋結果中。去年 11 月,Cryptopolitan 揭露 Google Play 商店上一款假冒的 Hyperliquid 應用程式。該平台如今已在贊助搜尋結果與貌似官方的應用程式列表兩處遭到仿冒,這代表出現在任一管道都不能證明其真實性。