Um utilizador da Hyperliquid perdeu cerca de $550.000 em USDC depois de clicar num anúncio pago de pesquisa do Google que o redirecionou para um site semelhante a fazer-se passar pelo protocolo. Darcy, cofundador da empresa de rastreio de ativos digitais FlashRescue, publicou dados on-chain que parecem mostrar três transferências da carteira da vítima para endereços que identificou como controlados pelo atacante. O Google confirmou que suspendeu o anunciante por trás da campanha, citando uma política de bloqueio de 99% dos anúncios que violam as políticas antes de serem publicados.
Por que importa
O esquema não é novo. Os anúncios pagos de pesquisa fazem-se passar por front-ends de cripto desde pelo menos 2020, quando páginas semelhantes às da Balancer e da Uniswap foram usadas para recolher chaves privadas e aprovações maliciosas de carteiras. O padrão recorrente mostra que, para protocolos com elevado TVL, o vetor de ataque mais barato é frequentemente não atacar o protocolo em si, mas levar um utilizador a entregar-lhe o acesso. Só em abril, a organização sem fins lucrativos de segurança cripto SEAL afirmou ter bloqueado 356 URLs maliciosas de anúncios do Google, várias a fazerem-se passar pela Hyperliquid, e reportou todas as contas de anunciantes ao Google para suspensão.
Impacto no mercado
O valor em dólares é pequeno face ao TVL multi-milionário da Hyperliquid, mas a exposição é estrutural. Os burlões rodam sistematicamente entre alvos de elevado TVL em Ethereum e Solana, incluindo Jupiter, Raydium e Pump.fun, segundo a SEAL. Os atacantes operam frequentemente em contas de anunciantes comprometidas ou compradas de forma ilícita, permitindo que um anúncio permaneça ativo apenas minutos antes de encontrar a primeira vítima, e perdas elevadas motivam essa persistência independentemente da velocidade de remoção. Para traders que movimentam posições de dimensão pela Hyperliquid, a leitura é guardar o domínio canónico do protocolo e tratar qualquer link nos resultados de pesquisa como suspeito.
Perguntas frequentes
-
Como perdeu o utilizador da Hyperliquid os $550.000?
Um anúncio pago de pesquisa do Google redirecionou-o para um site falso a fazer-se passar pela Hyperliquid. O utilizador assinou uma transação maliciosa, e cerca de $550.000 em USDC foram movidos para endereços controlados pelo atacante ao longo de três transferências on-chain.
-
Quem confirmou a tática de phishing?
Darcy, cofundador da empresa de rastreio de ativos digitais FlashRescue, publicou dados on-chain que mostram as transferências. O Google afirmou ter suspendido o anunciante por trás da campanha.
-
Com que frequência esta tática de phishing tem como alvo a Hyperliquid?
A organização sem fins lucrativos de segurança cripto SEAL afirmou ter bloqueado 356 URLs maliciosas de anúncios do Google em abril, várias das quais se faziam passar pela Hyperliquid. A Hyperliquid não respondeu de imediato a um pedido de comentário.
-
Por que razão os anúncios pagos do Google são um vetor recorrente de phishing em cripto?
Os burlões compram anúncios de pesquisa que se fazem passar por protocolos de elevado TVL em Ethereum e Solana, incluindo Hyperliquid, Jupiter, Raydium e Pump.fun. Os anúncios permanecem por vezes ativos apenas minutos antes de encontrarem a primeira vítima, e as perdas elevadas levam os atacantes a lançar novos.
-
O que devem fazer os traders da Hyperliquid para evitar isto?
Guardar o domínio canónico do protocolo e tratar qualquer link dos resultados de pesquisa como suspeito. A descoberta baseada em pesquisa é estruturalmente fraca, por isso qualquer caminho que contorne a página de resultados reduz a superfície de ataque.
TheBlock