Пользователь децентрализованной торговой платформы Hyperliquid потерял около 550 000 USDC после перехода по спонсируемой рекламе в Google, которая вела на поддельную версию сайта. Об этом 24 августа сообщила компания по безопасности Salus. Кража произошла 13 августа: жертва одобрила вредоносную транзакцию, после чего средства были выведены автоматически. Позднее Google заблокировал рекламодателя, связанного с кампанией.
Salus установила, что за атакой стоит профессиональная инфраструктура по модели Drainer-as-a-Service, связанная с экосистемой Inferno. Услуги продавались через Telegram-аккаунт @AngelFernoOwner. Среди рекламируемых инструментов — вредоносные скрипты, административные панели, генерация команд на одобрение, автоматический дренаж, кроссчейн-выводы, свопы токенов, консолидация средств и автоматическое распределение выручки между участниками.
После кражи инфраструктура автоматически разделила украденные 550 019 USDC: 80% получил адрес 0x98b276…13C55, 15% — 0x93b6B2…1d6D1, 5% — 0x6fE314…B566, а вывод осуществил адрес 0x9bcd…9104a. Средства ушли тремя транзакциями примерно на 440 015 USDC, 82 503 USDC и 27 501 USDC.
По данным Salus, группы, связанные с этой инфраструктурой, причастны к потерям на сумму около 52,74 млн долларов. Среди крупнейших эпизодов — кража 55 млн DAI в августе 2024 года через фальшивую страницу входа, упомянутая в иске к Coinbase в мае 2026 года; фишинг после взлома UXLINK в сентябре 2025 года, когда было выведено 542 млн UXLINK на сумму более 43 млн долларов; взлом домена CoW.fi в апреле 2026 года с потерей 316 000 USDC; а также июльская фишинговая атака с кражей 999 999 USDT. Все собранные доказательства и-адреса Salus передала профильным организациям для маркировки рисков и координации действий.