Chargement des prix…
🩸BEARISH

Un utilisateur de Hyperliquid perd 550 000 $ dans une attaque de phishing via des annonces Google

L'escroquerie s'inscrit dans un schéma : l'organisation à but non lucratif de sécurité crypto SEAL a bloqué 356 URL d'annonces Google malveillantes rien qu'en avril, dont plusieurs imitant Hyperliquid.

Un utilisateur de Hyperliquid a perdu environ 550 000 $ en USDC après avoir cliqué sur une annonce de recherche Google payante qui redirigeait vers un site imitant le protocole. Darcy, co-fondateur de la société de traçage d'actifs numériques FlashRescue, a publié des données on-chain montrant apparemment trois transferts depuis le portefeuille de la victime vers des adresses qu'il a identifiées comme contrôlées par l'attaquant. Google a confirmé avoir suspendu l'annonceur derrière la campagne, citant une politique de blocage de 99 % des annonces violant les règles avant leur diffusion.

Pourquoi c'est important

Le flux n'est pas nouveau. Les annonces de recherche payantes ont imité les interfaces crypto depuis au moins 2020, lorsque des pages imitant Balancer et Uniswap ont été utilisées pour récolter des clés privées et des approbations de portefeuille malveillantes. Le schéma récurrent montre que pour les protocoles à haute valeur totale verrouillée (TVL), le vecteur d'attaque le moins coûteux n'est souvent pas de compromettre le protocole lui-même, mais de tromper un utilisateur pour qu'il remette l'accès. Rien qu'en avril, l'organisation à but non lucratif de sécurité crypto SEAL a déclaré avoir bloqué 356 URL d'annonces Google malveillantes, dont plusieurs imitaient Hyperliquid, et a signalé chaque compte annonceur à Google pour suspension.

Impact sur le marché

Le montant en dollars est faible par rapport à la TVL de plusieurs milliards sur Hyperliquid, mais l'exposition est structurelle. Les escrocs tournent systématiquement autour des cibles à haute TVL sur Ethereum et Solana, y compris Jupiter, Raydium et Pump.fun, selon SEAL. Les attaquants utilisent souvent des comptes annonceurs compromis ou achetés illicitement, permettant à une annonce de rester active seulement quelques minutes avant de trouver sa première victime, et les pertes de grande valeur motivent cette persistance, quelle que soit la rapidité de la suppression. Pour les traders acheminant des volumes via Hyperliquid, il est conseillé de mettre en favori le domaine canonique du protocole et de traiter tout lien de résultat de recherche comme suspect.

Tokens associés
$HYPE $USDC

Questions fréquemment posées

  1. Comment l'utilisateur de Hyperliquid a-t-il perdu 550 000 $ ?

    Une annonce de recherche Google payante les a redirigés vers un site imitant Hyperliquid. L'utilisateur a signé une transaction malveillante, et environ 550 000 $ en USDC ont été transférés vers des adresses contrôlées par l'attaquant à travers trois transferts on-chain.

  2. Qui a confirmé la tactique de phishing ?

    Darcy, co-fondateur de la société de traçage d'actifs numériques FlashRescue, a publié des données on-chain montrant les transferts. Google a déclaré avoir suspendu l'annonceur derrière la campagne.

  3. À quelle fréquence cette tactique de phishing cible-t-elle Hyperliquid ?

    L'organisation à but non lucratif de sécurité crypto SEAL a déclaré avoir bloqué 356 URL d'annonces Google malveillantes en avril, dont plusieurs imitaient Hyperliquid. Hyperliquid n'a pas immédiatement répondu à une demande de commentaire.

  4. Pourquoi les annonces Google payantes sont-elles un vecteur de phishing crypto récurrent ?

    Les escrocs achètent des annonces de recherche imitant des protocoles à haute TVL sur Ethereum et Solana, y compris Hyperliquid, Jupiter, Raydium et Pump.fun. Les annonces restent parfois actives seulement quelques minutes avant de trouver leur première victime, et les pertes de grande valeur poussent les attaquants à…

  5. Que doivent faire les traders de Hyperliquid pour éviter cela ?

    Mettre en favori le domaine canonique du protocole et traiter tout lien de résultat de recherche comme suspect. La découverte basée sur la recherche est structurellement faible, donc tout chemin qui contourne la page de résultats réduit la surface d'attaque.

Attribution de la source
Agrégé de TheBlock · Vérifié · Dernière mise à jour il y a 7d
Ouvrir l'original →