الصفحة الرئيسةمركز أخبار LBank
إعلان Google مزيف لـ Hyperliquid مرتبط بأداة Inferno Drainer يسرق USDC
fake-hyperliquid-google-ad-linked-to-inferno-drainer-steals-usdc
إعلان Google مزيف لـ Hyperliquid مرتبط بأداة Inferno Drainer يسرق USDC
خسر أحد مستخدمي Hyperliquid نحو 550,000 USDC بعد النقر على إعلان ممول على Google لموقع مزيف. ربطت Salus البنية التحتية للهجوم بمنظومة Inferno drainer. قامت الواجهة الخلفية تلقائيًا بتقسيم الأموال المسروقة بين عناوين مرتبطة بالعملية. وقد ارتبطت المجموعات المتصلة بهذه البنية التحتية بخسائر تقارب 52.74 مليون دولار.
2026-08-24 المصدر:crypto.news

خسر أحد مستخدمي Hyperliquid حوالي 550,000 دولار أمريكي من عملة USDC بعد أن وجه إعلان مدعوم من جوجل الضحية إلى نسخة مزيفة من منصة التداول اللامركزية، وربط المحققون البنية التحتية للسرقة بمنظومة Inferno drainer.

ملخص
  • خسر مستخدم Hyperliquid حوالي 550,000 دولار أمريكي من عملة USDC بعد النقر على إعلان مدعوم من جوجل لموقع ويب مزيف.
  • ربطت Salus البنية التحتية للهجوم بمنظومة Inferno drainer.
  • قسمت الواجهة الخلفية (Backend) الأموال المسروقة تلقائيًا بين العناوين المرتبطة بالعملية.
  • المجموعات المرتبطة بالبنية التحتية كانت متصلة بخسائر تقدر بحوالي 52.74 مليون دولار أمريكي.

صرحت شركة Salus لأمن البلوك تشين في منشور بتاريخ 24 أغسطس على منصة X أن السرقة وقعت في 13 أغسطس وتضمنت موقع ويب Hyperliquid مزيفًا تم الترويج له عبر نتائج بحث جوجل المدفوعة. بعد تتبع الأموال المسروقة ومراجعة البنية التحتية وراء الصفحة، قالت الشركة إنها ربطت العملية بشبكة "drainer-as-a-service" احترافية مرتبطة بـ Inferno.

قضية تصيد Hyperliquid استخدمت بنية تحتية آلية للسرقة

قالت Salus إن تحقيقها السري وجد أن الخدمة كانت تستقطب العملاء من خلال حساب Telegram @AngelFernoOwner. قام المشغل بالإعلان عن أدوات تشمل نصوص برمجية خبيثة، لوحات تحكم إدارية، توليد أوامر الموافقة، نشر عقود لمرة واحدة، استنزاف آلي، سحوبات عبر السلاسل، مبادلة التوكنات، وتجميع الأموال.

كما قدمت الخدمة "مشاركة الإيرادات الآلية"، وفقًا لشركة الأمن، مما يسمح بتقسيم عائدات هجمات التصيد الاحتيالي الناجحة بين المشاركين دون تحويلات يدوية.

في قضية Hyperliquid، نسبت Salus أدوارًا منفصلة لمجموعة التصيد الاحتيالي والخدمة الخلفية. اشترت المجموعة الإعلانات المدفوعة، ونشرت نقطة دخول Hyperliquid المزيفة، وقدمت العنوان المخصص لاستلام العائدات. بمجرد أن يوافق الضحية على المعاملة الخبيثة ويتم سحب الأموال، تتولى البنية التحتية تقسيمها تلقائيًا.

وفقًا لـ Salus، استلم العنوان 0x98b276…13C55 نسبة 80% من العائدات، بينما استلم العنوان 0x93b6B2…1d6D1 نسبة 15%، واستلم العنوان 0x6fE314…B566 نسبة 5%. قام عنوان رابع، 0x9bcd…9104a، بتنفيذ عملية الاستنزاف.

أظهرت التقارير السابقة حول حادثة 13 أغسطس أن حوالي 550,019 USDC تم تحويلها في ثلاث عمليات نقل تقدر بحوالي 440,015 USDC، و 82,503 USDC، و 27,501 USDC إلى عناوين حددها باحثو الأمن بأنها تحت سيطرة المهاجم. علقت جوجل لاحقًا المعلن المرتبط بالحملة المبلغ عنها، وفقًا للتقارير المنشورة بعد السرقة.

نموذج Drainer-as-a-service يوفر أدوات تصيد جاهزة

الإعداد الذي وصفته Salus يتبع نموذجًا يمكن فيه لمشغلي التصيد الاحتيالي استخدام بنية تحتية جاهزة لاستنزاف المحافظ، بينما يركزون على الإعلانات والمواقع المزيفة واستهداف الضحايا.

كما أوضحت crypto.news في يوليو 2026، تعتمد خدمات استنزاف المحافظ على الموافقات الخبيثة التي تسمح لعقد يتحكم فيه المهاجم بتحويل التوكنات بعد أن يوقع المستخدم على معاملة. وصف التقرير أيضًا عمليات "drainer-as-a-service" كصناعة يزود فيها المطورون برامج خبيثة ويشاركون العائدات المسروقة مع الشركات التابعة التي تجلب الضحايا.

يمكن لمثل هذه البنية التحتية فصل حملة التصيد الاحتيالي المرئية عن البرنامج المستخدم لمعالجة الموافقات ونقل الأصول. في الحالة الأخيرة، قالت Salus إن الحزمة المعلن عنها غطت كلاً من أدوات الاستنزاف الأولية والمراحل اللاحقة مثل السحوبات عبر السلاسل، والمبادلات، والتجميع، وتوزيع الأرباح.

ارتبطت Inferno بحالات تصيد احتيالي أخرى كبيرة تعتمد على الموافقات. غطى تقرير دعوى قضائية لكوين بيز في مايو 2026 مستثمرًا مجهولًا زعم سرقة حوالي 55 مليون دولار أمريكي من عملة DAI في أغسطس 2024 بعد تفاعل الضحية مع صفحة تسجيل دخول مزيفة. ذكرت الشكوى أن المهاجم استخدم Inferno Drainer، بينما قامت شركة الأمن على البلوك تشين Zero Shadow لاحقًا بتتبع جزء من الأصول المسروقة إلى حساب تجزئة في كوين بيز.

Salus تربط البنية التحتية بخسائر قدرها 52.74 مليون دولار

بتتبع ما وراء ضحية Hyperliquid، قالت Salus إن المجموعات المرتبطة بالبنية التحتية كانت مرتبطة بحوالي 52.74 مليون دولار أمريكي من إجمالي الخسائر عبر حوادث تصيد احتيالي متعددة.

إحدى أكبر الحالات التي استشهدت بها الشركة تضمنت المهاجم وراء استغلال UXLINK في سبتمبر 2025. في 23 سبتمبر 2025، أصبح المهاجم لاحقًا ضحية لهجوم تصيد احتيالي للموافقات أدى إلى نقل ما يقرب من 542 مليون توكن UXLINK.

قال تقرير تصيد UXLINK في سبتمبر 2025 إن ScamSniffer اكتشف موافقة زيادة السعة (increaseAllowance) خبيثة مكنت عناوين التصيد الاحتيالي من استنزاف أكثر من 43 مليون دولار أمريكي من توكنات UXLINK في ذلك الوقت. قال Yu Xian، مؤسس SlowMist، إن السرقة على الأرجح نفذت بواسطة Inferno Drainer باستخدام طريقة التصيد الاحتيالي للتفويض.

جاء حادث التصيد الاحتيالي بعد الاختراق الأصلي لـ UXLINK بيوم واحد. كان المهاجمون قد استغلوا ثغرة delegateCall في محفظة المشروع متعددة التوقيعات، وحصلوا على صلاحيات المسؤول، ونقلوا حوالي 11.3 مليون دولار أمريكي من الأصول، بينما تسبب سك التوكنات غير المصرح به في مزيد من التعطيل. أدت سرقة التصيد الاحتيالي اللاحقة إلى إزالة مئات الملايين من توكنات UXLINK من محفظة المستغل نفسه.

ربطت Salus أيضًا البنية التحتية بحادث وقع في 15 أبريل 2026 يتعلق بـ CoW.fi. ووفقًا لشركة الأمن، تم اختطاف النطاق الرسمي للبروتوكول، وخسر أحد الضحايا المرتبطين حوالي 316,000 دولار أمريكي من عملة USDC.

وقع حادث ثالث استشهدت به Salus في 9 يوليو، عندما تسبب تطبيق لامركزي مزيف مشتبه به أو إسقاط جوي مزيف في موافقة خبيثة أدت إلى سرقة 999,999 USDT. كان ScamSniffer قد أبلغ عن المعاملة، وفقًا لرواية الشركة عن القضية.

إرسال الأدلة والعناوين عالية المخاطر لاتخاذ إجراءات

تتبع قضية Hyperliquid عمليات تصيد احتيالي أخرى حيث قام المهاجمون بنسخ علامات تجارية معروفة في مجال العملات المشفرة واستخدموا خدمات الإنترنت المألوفة أو منصات التطوير لوضع صفحات خبيثة أمام الضحايا المحتملين.

وصف تقرير تصيد OpenClaw في مارس 2026 المهاجمين وهم ينشئون حسابات GitHub مزيفة ومواقع ويب مستنسخة قبل توجيه المطورين إلى مطالبات اتصال محفظة خبيثة. قالت OX Security إن الحملة استخدمت كودًا مشوشًا واستهدفت المستخدمين بعروض توكنات مزيفة، على الرغم من عدم الإبلاغ عن ضحايا مؤكدين في ذلك الوقت.

فيما يتعلق بسرقة Hyperliquid في 13 أغسطس، قالت Salus إن تحقيقها غطى تدفقات الأموال اللاحقة، والبنية التحتية للخدمة، والحسابات المستخدمة لتجنيد مشغلي التصيد الاحتيالي. ذكرت الشركة أن جميع الأدلة الداعمة، والعناوين عالية المخاطر المحددة، والمعلومات الاستخباراتية ذات الصلة قد تم تقديمها رسميًا إلى المنظمات المعنية لتصنيف المخاطر واتخاذ إجراءات منسقة.