Пользователи децентрализованной биржи Hyperliquid понесли совокупные потери примерно на $550 тыс. в стейблкоине USDC из-за фишинговой схемы, распространявшейся через рекламные объявления в поиске Google. Об инциденте сообщили BitcoinWorld и The Block со ссылкой на данные команды FlashRescue и блокчейн-аналитиков.
По словам сооснователя FlashRescue Дарси, блокчейн-данные показывают три перевода из кошелька пострадавшего пользователя на адреса, которые специалисты идентифицировали как контролируемые злоумышленником. Он связал потерю с платным объявлением Google, которое направляло пользователя на сайт, имитирующий официальный ресурс Hyperliquid.
Злоумышленники покупали рекламу, чтобы показывать поддельный домен на верхних позициях выдачи. После перехода жертва попадала на фишинговую страницу, где злоумышленники могли похитить учетные данные или получить вредоносные разрешения на кошелек. В апреле некоммерческая организация Security Alliance (SEAL) сообщила, что за несколько недель выявила и заблокировала 356 вредоносных URL в рекламной сети Google, среди которых были подделки Hyperliquid. Google приостановила связанные аккаунты рекламодателей.
По данным SEAL, помимо Hyperliquid злоумышленники чаще всего маскируются под протоколы с высокой заблокированной стоимостью (TVL) на Ethereum и приложения экосистемы Solana, включая Jupiter, Raydium и Pump.fun. Для обхода автоматической модерации используются взломанные или незаконно приобретенные аккаунты рекламодателей. «Часто объявление находится онлайн всего несколько минут, прежде чем находит первую жертву. Высокие убытки мотивируют злоумышленников продолжать размещения, несмотря на временные издержки от наших усилий по блокировке», — заявили в SEAL.
Подобная схема используется против криптопользователей как минимум с 2020 года: тогда жертвами поисковой рекламы становились пользователи Balancer и Uniswap. Регуляторы, включая Федеральную торговую комиссию США, уже предупреждали о росте криптофишинга. Hyperliquid и Google на момент публикации не ответили на запросы о комментариях. Специалисты рекомендуют не переходить по ссылкам с пометками «Спонсировано» или «Реклама», вводить адрес платформы вручную и проверять детали транзакций до подписания.
Инцидент не означает взлома самой Hyperliquid, однако бьет по доверию к экосистеме токена HYPE и напоминает о высоких рисках социальной инженерии в децентрализованных финансах.