InicioCentro de noticias de LBank
Anuncio falso de Google de Hyperliquid vinculado a Inferno Drainer roba USDC
fake-hyperliquid-google-ad-linked-to-inferno-drainer-steals-usdc
Anuncio falso de Google de Hyperliquid vinculado a Inferno Drainer roba USDC
Un usuario de Hyperliquid perdió alrededor de 550.000 USDC después de hacer clic en un anuncio patrocinado de Google para un sitio web falso. Salus vinculó la infraestructura del ataque al ecosistema de Inferno Drainer. El backend dividía automáticamente los fondos robados entre direcciones vinculadas a la operación. Los grupos conectados a la infraestructura estaban relacionados con unas pérdidas de aproximadamente 52,74 millones de dólares.
2026-08-24 Fuente:crypto.news

Un usuario de Hyperliquid ha perdido aproximadamente 550.000 USDC después de que un anuncio patrocinado de Google dirigiera a la víctima a una versión falsa de la plataforma de trading descentralizada, y los investigadores vincularon la infraestructura del robo con el ecosistema de drenadores Inferno.

Resumen
  • Un usuario de Hyperliquid perdió aproximadamente 550.000 USDC después de hacer clic en un anuncio patrocinado de Google que llevaba a un sitio web falso.
  • Salus vinculó la infraestructura del ataque con el ecosistema de drenadores Inferno.
  • El backend dividió automáticamente los fondos robados entre las direcciones vinculadas a la operación.
  • Los grupos relacionados con la infraestructura estuvieron conectados a pérdidas de aproximadamente 52,74 millones de dólares.

La empresa de seguridad blockchain Salus informó en una publicación del 24 de agosto en X que el robo ocurrió el 13 de agosto e involucró un sitio web falsificado de Hyperliquid promovido a través de resultados de búsqueda pagados de Google. Después de rastrear los fondos robados y revisar la infraestructura detrás de la página, la empresa dijo que conectó la operación a una red profesional de drenadores como servicio asociada con Inferno.

El caso de phishing de Hyperliquid utilizó infraestructura de robo automatizada

Salus dijo que su investigación encubierta encontró que el servicio solicitaba clientes a través de la cuenta de Telegram @AngelFernoOwner. El operador anunciaba herramientas que incluían scripts maliciosos, paneles administrativos, generación de comandos de aprobación, despliegue de contratos únicos, drenaje automatizado, retiros entre cadenas, intercambios de tokens y consolidación de fondos.

El servicio también ofrecía “reparto de ingresos automatizado”, según la empresa de seguridad, lo que permitía dividir las ganancias de los ataques de phishing exitosos entre los participantes sin transferencias manuales.

En el caso de Hyperliquid, Salus atribuyó roles separados al grupo de phishing y al servicio de backend. El grupo compró los anuncios patrocinados, desplegó el punto de entrada falsificado de Hyperliquid y proporcionó la dirección designada para recibir las ganancias. Una vez que la víctima aprobaba la transacción maliciosa y se sustraían los fondos, la infraestructura se encargaba de la división automáticamente.

Según Salus, la dirección 0x98b276…13C55 recibió el 80% de las ganancias, mientras que 0x93b6B2…1d6D1 recibió el 15% y 0x6fE314…B566 recibió el 5%. Una cuarta dirección, 0x9bcd…9104a, ejecutó el drenaje.

Informes anteriores sobre el incidente del 13 de agosto mostraron aproximadamente 550.019 USDC moviéndose en tres transferencias de aproximadamente 440.015 USDC, 82.503 USDC y 27.501 USDC a direcciones identificadas por investigadores de seguridad como controladas por atacantes. Google suspendió posteriormente al anunciante vinculado a la campaña reportada, según informes publicados después del robo.

El modelo de drenador como servicio ofrece herramientas de phishing listas para usar

La configuración descrita por Salus sigue un modelo en el que los operadores de phishing pueden utilizar infraestructura de drenaje de monederos lista para usar, mientras se concentran en la publicidad, los sitios web falsos y la selección de víctimas.

Como explicó crypto.news en julio de 2026, los servicios de drenaje de monederos se basan en aprobaciones maliciosas que permiten que un contrato controlado por el atacante transfiera tokens después de que un usuario firme una transacción. El informe también describió las operaciones de drenador como servicio como una industria en la que los desarrolladores suministran software malicioso y comparten las ganancias robadas con afiliados que atraen a las víctimas.

Dicha infraestructura puede separar la campaña de phishing visible del software utilizado para procesar aprobaciones y mover activos. En el caso más reciente, Salus dijo que el paquete anunciado cubría tanto las herramientas de drenaje iniciales como las etapas posteriores, como retiros entre cadenas, intercambios, consolidación y distribución de ganancias.

Inferno ha sido vinculado a otros grandes casos de phishing de aprobación. Un informe de una demanda de Coinbase de mayo de 2026 cubrió a un inversor anónimo que alegó que alrededor de 55 millones de dólares en DAI fueron robados en agosto de 2024 después de que la víctima interactuara con una página de inicio de sesión falsa. La denuncia decía que el atacante utilizó Inferno Drainer, mientras que la empresa de seguridad blockchain Zero Shadow rastreó posteriormente parte de los activos robados a una cuenta minorista de Coinbase.

Salus vincula la infraestructura a pérdidas de 52,74 millones de dólares

Rastreando más allá de la víctima de Hyperliquid, Salus dijo que los grupos conectados a la infraestructura estaban vinculados a aproximadamente 52,74 millones de dólares en pérdidas totales en múltiples incidentes de phishing.

Uno de los casos más grandes citados por la firma involucró al atacante detrás del exploit UXLINK de septiembre de 2025. El 23 de septiembre de 2025, el atacante se convirtió posteriormente en víctima de un ataque de phishing de aprobación que movió aproximadamente 542 millones de tokens UXLINK.

Un informe de phishing de UXLINK de septiembre de 2025 dijo que ScamSniffer detectó una aprobación maliciosa de increaseAllowance que permitió a las direcciones de phishing drenar más de 43 millones de dólares en UXLINK en ese momento. Yu Xian, fundador de SlowMist, dijo que el robo fue probablemente llevado a cabo por Inferno Drainer utilizando un método de phishing de autorización.

El incidente de phishing siguió al compromiso original de UXLINK un día antes. Los atacantes habían explotado una vulnerabilidad delegateCall en el monedero multifirma del proyecto, obtuvieron privilegios de administrador y movieron alrededor de 11,3 millones de dólares en activos, mientras que la acuñación no autorizada de tokens causó una interrupción adicional. El robo posterior de phishing eliminó cientos de millones de UXLINK del propio monedero del explotador.

Salus también vinculó la infraestructura a un incidente del 15 de abril de 2026 que involucró a CoW.fi. Según la empresa de seguridad, el dominio oficial del protocolo fue secuestrado y una víctima asociada perdió aproximadamente 316.000 USDC.

Un tercer incidente citado por Salus ocurrió el 9 de julio, cuando una supuesta aplicación descentralizada falsa o un airdrop falso provocaron una aprobación maliciosa que resultó en el robo de 999.999 USDT. ScamSniffer había informado la transacción, según el relato del caso de la empresa.

Evidencia y direcciones de alto riesgo enviadas para acción

El caso de Hyperliquid sigue a otras operaciones de phishing en las que los atacantes copiaron marcas de criptomonedas reconocibles y utilizaron servicios en línea o plataformas de desarrollo familiares para colocar páginas maliciosas frente a posibles víctimas.

Un informe de phishing de OpenClaw de marzo de 2026 describió cómo los atacantes creaban cuentas falsas de GitHub y sitios web clonados antes de dirigir a los desarrolladores a mensajes maliciosos de conexión de monederos. OX Security dijo que la campaña utilizaba código ofuscado y se dirigía a usuarios con ofertas de tokens falsas, aunque no se habían reportado víctimas confirmadas en ese momento.

En el robo de Hyperliquid del 13 de agosto, Salus dijo que su investigación cubrió los flujos de fondos posteriores, la infraestructura del servicio y las cuentas utilizadas para reclutar operadores de phishing. La empresa dijo que todas las pruebas de respaldo, las direcciones de alto riesgo identificadas y la inteligencia relacionada se habían presentado formalmente a las organizaciones pertinentes para su etiquetado de riesgo y acción coordinada.