
Un usuario de Hyperliquid parece haber perdido aproximadamente $550,000 en USDC el 13 de agosto después de interactuar con un sitio web de phishing promocionado a través de un anuncio de búsqueda de Google, según Darcy, cofundador de FlashRescue.
Su publicación identificó tres direcciones supuestamente controladas por el atacante.
Los datos en cadena asociados con la transacción reportada muestran que aproximadamente 550,019 USDC se dividieron entre las tres direcciones. Las transferencias proporcionan evidencia de que los fondos se movieron, pero los registros de blockchain por sí solos no pueden establecer cómo fue engañada la víctima. Darcy atribuyó el robo a un anuncio pagado de Google que se hacía pasar por Hyperliquid. GoPlus Security identificó posteriormente dos de las mismas direcciones en su propia advertencia.
La transacción reportada dividió los fondos en aproximadamente 440,015 USDC, 82,503 USDC y 27,501 USDC. Las tres direcciones receptoras fueron 0x98b276…13C55, 0x93b6B2…d6D1 y 0x6fE314…B566.
Esos movimientos son consistentes con la estimación de Darcy de aproximadamente $550,000. Sin embargo, el vínculo causal con el anuncio de Google actualmente se basa en la atribución del investigador y la evidencia de la víctima reportada, en lugar de en la blockchain misma. Security Alliance, o SEAL, advierte de manera similar que la atribución confiable de pérdidas a anuncios individuales requiere evidencia directa de la víctima e indicadores adicionales de compromiso.
Google informó a The Block que suspendió al anunciante relacionado con la campaña reportada. Un portavoz dijo que la compañía tiene “tolerancia cero con las estafas” y que sus sistemas detuvieron más del 99% de los anuncios que violan las políticas antes de que se publicaran durante 2025. Hyperliquid no respondió de inmediato a la solicitud de comentarios de la publicación.
El propio informe de seguridad de anuncios de Google de 2025 afirma que bloqueó o eliminó más de 8.300 millones de anuncios y suspendió 24.9 millones de cuentas de anunciantes el año pasado. Esto incluyó 602 millones de anuncios y cuatro millones de cuentas asociadas con estafas. Esas cifras cubren la aplicación global de Google, no específicamente este caso de Hyperliquid.
SEAL documentó la campaña más amplia en abril y dijo que había bloqueado más de 356 URL de anuncios maliciosos en varias semanas. Su conjunto de datos contenía 17 sitios de suplantación de Hyperliquid, lo que representa aproximadamente el 5% de las 352 entradas incluidas en su desglose de marcas.
El grupo de seguridad dijo que los atacantes usan cuentas de anunciantes verificadas pirateadas o compradas ilícitamente, junto con cloaking y fingerprinting para evadir las verificaciones automatizadas. Algunas campañas colocan páginas de Google de aspecto benigno delante de contenido malicioso entregado a través de marcos secundarios. SEAL aconsejó a los usuarios de criptomonedas evitar acceder a aplicaciones de criptomonedas a través de la búsqueda de Google y, en su lugar, usar marcadores verificados.
El patrón ya ha producido otras pérdidas reportadas. Como informó previamente crypto.news, anuncios falsos de Uniswap se vincularon a al menos $400,000 en robos en mayo. SEAL calculó por separado $1.27 millones en pérdidas confirmadas y no atribuidas relacionadas con supuestos anuncios maliciosos de Google entre el 13 y el 30 de marzo.
En una cobertura relacionada, un usuario de Trezor informó haber perdido fondos después de hacer clic en un resultado de phishing patrocinado a principios de este mes. Trezor advirtió posteriormente a los clientes que los resultados de búsqueda patrocinados pueden imitar su sitio web oficial y no deben ser confiados automáticamente.
Nada en la evidencia disponible indica que la blockchain o el protocolo de trading de Hyperliquid en sí mismo fue violado. El ataque reportado parece haber tenido como objetivo al usuario antes de la interacción con la plataforma legítima, dirigiéndolo a un sitio web suplantado. Esto es una inferencia de los informes de seguridad disponibles, más que un hallazgo de Hyperliquid.
La documentación oficial de soporte de Hyperliquid ya advierte a los usuarios que verifiquen las URL completas de los sitios web porque los estafadores utilizan dominios de apariencia similar. Su guía de soporte también indica que las transacciones no autorizadas, la pérdida de fondos o los cambios desconocidos en multifirma pueden indicar que una billetera ha sido comprometida.
Google ha suspendido al anunciante identificado en el informe, mientras que las tres direcciones receptoras siguen siendo rastreables públicamente en la cadena. No se había anunciado públicamente ninguna investigación policial o recuperación de activos relacionada con esta pérdida específica en las fuentes revisadas hasta el 14 de agosto.
El siguiente desarrollo verificable sería el movimiento desde las billeteras receptoras o la identificación de un exchange, puente u otro servicio a través del cual los investigadores podrían buscar información adicional. Por ahora, la pérdida de aproximadamente $550,000 está respaldada por las transferencias en cadena reportadas, mientras que la afirmación de que un anuncio de Google causó el robo sigue siendo atribuida a Darcy de FlashRescue.