Un usuario de Hyperliquid perdió aproximadamente $550,000 en USDC tras hacer clic en un anuncio de búsqueda pagado de Google que redirigía a un sitio similar que suplantaba al protocolo. Darcy, cofundador de la firma de rastreo de activos digitales FlashRescue, publicó datos en la cadena que parecen mostrar tres transferencias desde la billetera de la víctima a direcciones que identificó como controladas por el atacante. Google confirmó que suspendió al anunciante detrás de la campaña, citando una política de bloqueo del 99% de los anuncios que violan las políticas antes de que se publiquen.
Por qué es importante
El flujo no es novedoso. Los anuncios de búsqueda pagados han suplantado las interfaces de criptomonedas desde al menos 2020, cuando se utilizaron páginas similares para Balancer y Uniswap para robar claves privadas y aprobaciones de billeteras maliciosas. El patrón recurrente muestra que para los protocolos de alto TVL, el vector de ataque más barato a menudo no es romper el protocolo en sí, sino engañar a un usuario para que entregue acceso. Solo en abril, la organización sin fines de lucro de seguridad en criptomonedas SEAL dijo que bloqueó 356 URLs maliciosas de anuncios de Google, varias de ellas suplantando a Hyperliquid, y reportó cada cuenta de anunciante a Google para su suspensión.
Impacto en el mercado
La cifra en dólares es pequeña en relación con el TVL multimillonario de Hyperliquid, pero la exposición es estructural. Los estafadores rotan sistemáticamente a través de objetivos de alto TVL en Ethereum y Solana, incluyendo Jupiter, Raydium y Pump.fun, según SEAL. Los atacantes a menudo operan con cuentas de anunciantes comprometidas o compradas ilícitamente, permitiendo que un anuncio esté activo solo minutos antes de encontrar su primera víctima, y las pérdidas de alto valor motivan esa persistencia independientemente de la velocidad de eliminación. Para los traders que manejan grandes volúmenes a través de Hyperliquid, la recomendación es marcar el dominio canónico del protocolo y tratar cualquier enlace de resultado de búsqueda como sospechoso.
Preguntas frecuentes
-
¿Cómo perdió el usuario de Hyperliquid $550,000?
Un anuncio de búsqueda pagado de Google lo redirigió a un sitio similar que suplantaba a Hyperliquid. El usuario firmó una transacción maliciosa, y aproximadamente $550,000 en USDC se movieron a direcciones controladas por el atacante a través de tres transferencias en la cadena.
-
¿Quién confirmó la táctica de phishing?
Darcy, cofundador de la firma de rastreo de activos digitales FlashRescue, publicó datos en la cadena que mostraban las transferencias. Google dijo que había suspendido al anunciante detrás de la campaña.
-
¿Con qué frecuencia esta táctica de phishing tiene como objetivo a Hyperliquid?
La organización sin fines de lucro de seguridad en criptomonedas SEAL dijo que bloqueó 356 URLs maliciosas de anuncios de Google en abril, varias de las cuales suplantaban a Hyperliquid. Hyperliquid no respondió de inmediato a una solicitud de comentario.
-
¿Por qué los anuncios pagados de Google son un vector recurrente de phishing en criptomonedas?
Los estafadores compran anuncios de búsqueda que suplantan a protocolos de alto TVL en Ethereum y Solana, incluyendo Hyperliquid, Jupiter, Raydium y Pump.fun. Los anuncios a veces permanecen activos solo minutos antes de encontrar su primera víctima, y las pérdidas de alto valor mantienen a los atacantes desplegando…
-
¿Qué deben hacer los traders de Hyperliquid para evitar esto?
Marcar el dominio canónico del protocolo y tratar cualquier enlace de resultado de búsqueda como sospechoso. El descubrimiento basado en búsqueda es estructuralmente débil, por lo que cualquier ruta que evite la página de resultados reduce la superficie de ataque.