صفحه اصلیمرکز اخبار LBank
تبلیغ جعلی گوگل هایپرلیکویید که به Inferno Drainer مرتبط بود، USDC را به سرقت برد
fake-hyperliquid-google-ad-linked-to-inferno-drainer-steals-usdc
تبلیغ جعلی گوگل هایپرلیکویید که به Inferno Drainer مرتبط بود، USDC را به سرقت برد
یک کاربر هایپرلیکویید پس از کلیک روی یک تبلیغ اسپانسری گوگل برای یک وب‌سایت جعلی، حدود ۵۵۰٬۰۰۰ USDC از دست داد. سالوس این زیرساخت حمله را به اکوسیستم اینفرنو درینر مرتبط کرد. بک‌اند به‌طور خودکار وجوه سرقت‌شده را میان آدرس‌های مرتبط با این عملیات تقسیم می‌کرد. گروه‌های مرتبط با این زیرساخت با حدود ۵۲.۷۴ میلیون دلار زیان مرتبط بودند.
2026-08-24 منبع:crypto.news

یک کاربر هایپرلیکویید (Hyperliquid) حدود ۵۵۰,۰۰۰ USDC را پس از اینکه یک تبلیغ اسپانسری گوگل قربانی را به نسخه جعلی پلتفرم معاملاتی غیرمتمرکز هدایت کرد، از دست داد. محققان زیرساخت این سرقت را به اکوسیستم درینر Inferno مرتبط می‌دانند.

خلاصه
  • یک کاربر هایپرلیکویید حدود ۵۵۰,۰۰۰ USDC را پس از کلیک بر روی یک تبلیغ اسپانسری گوگل که به یک وب‌سایت جعلی هدایت می‌کرد، از دست داد.
  • سالوس (Salus) زیرساخت این حمله را به اکوسیستم درینر Inferno مرتبط دانست.
  • بک‌اند (Backend) به طور خودکار وجوه سرقت شده را بین آدرس‌های مرتبط با این عملیات تقسیم کرد.
  • گروه‌های مرتبط با این زیرساخت، در مجموع با حدود ۵۲.۷۴ میلیون دلار زیان مرتبط بودند.

شرکت امنیت بلاکچین سالوس (Salus) در پستی در تاریخ ۲۴ اوت در X (توییتر سابق) اعلام کرد که این سرقت در ۱۳ اوت رخ داده و شامل یک وب‌سایت جعلی هایپرلیکویید بوده است که از طریق نتایج جستجوی پولی گوگل تبلیغ می‌شد. پس از ردیابی وجوه دزدیده شده و بررسی زیرساخت پشت این صفحه، این شرکت اظهار داشت که این عملیات را به یک شبکه حرفه‌ای درینر-به-عنوان-سرویس (drainer-as-a-service) مرتبط با Inferno پیوند داده است.

مورد فیشینگ هایپرلیکویید از زیرساخت سرقت خودکار استفاده کرد

سالوس گفت که تحقیقات مخفی آن نشان داد که این سرویس از طریق حساب تلگرام @AngelFernoOwner مشتریان را جذب می‌کرد. اپراتور ابزارهایی از جمله اسکریپت‌های مخرب، پنل‌های مدیریتی، تولید دستورات تأیید (approval-command)، استقرار یکباره قرارداد، تخلیه خودکار (automated draining)، برداشت‌های بین‌زنجیره‌ای، مبادلات توکن و تجمیع وجوه را تبلیغ می‌کرد.

به گفته این شرکت امنیتی، این سرویس همچنین "تقسیم درآمد خودکار" را ارائه می‌داد که به درآمدهای حاصل از حملات فیشینگ موفق اجازه می‌داد بدون نیاز به انتقال دستی، بین شرکت‌کنندگان تقسیم شود.

در مورد هایپرلیکویید، سالوس نقش‌های جداگانه‌ای را به گروه فیشینگ و سرویس بک‌اند نسبت داد. این گروه تبلیغات اسپانسری را خریداری کرد، نقطه ورودی هایپرلیکویید جعلی را مستقر کرد و آدرسی را برای دریافت عواید فراهم نمود. هنگامی که قربانی تراکنش مخرب را تأیید کرد و وجوه برداشت شد، زیرساخت به طور خودکار تقسیم را انجام داد.

طبق گفته سالوس، آدرس 0x98b276…13C55 هشتاد درصد از عواید را دریافت کرد، در حالی که 0x93b6B2…1d6D1 پانزده درصد و 0x6fE314…B566 پنج درصد را دریافت کردند. یک آدرس چهارم، 0x9bcd…9104a، عملیات تخلیه را اجرا کرد.

گزارش‌های قبلی درباره حادثه ۱۳ اوت نشان داد که حدود ۵۵۰,۰۱۹ USDC در سه انتقال (حدود ۴۴۰,۰۱۵ USDC، ۸۲,۵۰۳ USDC و ۲۷,۵۰۱ USDC) به آدرس‌هایی که توسط محققان امنیتی به عنوان کنترل‌شده توسط مهاجم شناسایی شده بودند، منتقل شد. طبق گزارش‌های منتشر شده پس از سرقت، گوگل بعدها تبلیغ‌کننده مرتبط با کمپین گزارش‌شده را تعلیق کرد.

مدل درینر-به-عنوان-سرویس ابزارهای فیشینگ آماده را فراهم می‌کند

تنظیماتی که توسط سالوس توضیح داده شد، از مدلی پیروی می‌کند که در آن اپراتورهای فیشینگ می‌توانند از زیرساخت‌های آماده تخلیه کیف پول (wallet-draining) استفاده کنند، در حالی که بر روی تبلیغات، وب‌سایت‌های جعلی و هدف‌گیری قربانیان تمرکز می‌کنند.

همانطور که crypto.news در جولای ۲۰۲۶ توضیح داد، خدمات تخلیه کیف پول (wallet drainer) بر اساس تأییدیه‌های مخرب (malicious approvals) ساخته شده‌اند که به یک قرارداد کنترل‌شده توسط مهاجم اجازه می‌دهد پس از امضای تراکنش توسط کاربر، توکن‌ها را منتقل کند. این گزارش همچنین عملیات درینر-به-عنوان-سرویس را به عنوان صنعتی توصیف کرد که در آن توسعه‌دهندگان نرم‌افزارهای مخرب را تأمین می‌کنند و عواید سرقت شده را با زیرمجموعه‌هایی که قربانیان را جذب می‌کنند، به اشتراک می‌گذارند.

چنین زیرساختی می‌تواند کمپین فیشینگ قابل مشاهده را از نرم‌افزاری که برای پردازش تأییدیه‌ها و جابجایی دارایی‌ها استفاده می‌شود، جدا کند. در آخرین مورد، سالوس گفت که بسته تبلیغاتی هم ابزارهای تخلیه اولیه و هم مراحل بعدی مانند برداشت‌های بین‌زنجیره‌ای، مبادلات، تجمیع و توزیع سود را پوشش می‌دهد.

Inferno با سایر موارد بزرگ فیشینگ تأییدیه‌ای (approval-phishing) مرتبط بوده است. گزارش دعوی قضایی کوین‌بیس (Coinbase) در می ۲۰۲۶، مربوط به یک سرمایه‌گذار ناشناس بود که ادعا کرد حدود ۵۵ میلیون دلار DAI در اوت ۲۰۲۴ پس از تعامل قربانی با یک صفحه ورود جعلی، به سرقت رفته است. این شکایت اظهار داشت که مهاجم از Inferno Drainer استفاده کرده است، در حالی که شرکت امنیت بلاکچین Zero Shadow بعدها بخشی از دارایی‌های سرقت شده را به یک حساب خرده‌فروشی کوین‌بیس ردیابی کرد.

سالوس زیرساخت را به ۵۲.۷۴ میلیون دلار ضرر مرتبط می‌داند

با ردیابی فراتر از قربانی هایپرلیکویید، سالوس گفت که گروه‌های متصل به این زیرساخت، با تقریباً ۵۲.۷۴ میلیون دلار زیان کل در چندین حادثه فیشینگ مرتبط بودند.

یکی از بزرگترین مواردی که توسط این شرکت ذکر شده است، مربوط به مهاجم پشت اکسپلویت UXLINK در سپتامبر ۲۰۲۵ بود. در ۲۳ سپتامبر ۲۰۲۵، مهاجم بعداً قربانی یک حمله فیشینگ تأییدیه‌ای شد که تقریباً ۵۴۲ میلیون توکن UXLINK را جابجا کرد.

یک گزارش فیشینگ UXLINK در سپتامبر ۲۰۲۵ گفت که ScamSniffer یک تأییدیه مخرب increaseAllowance را شناسایی کرده است که به آدرس‌های فیشینگ امکان تخلیه بیش از ۴۳ میلیون دلار UXLINK در آن زمان را می‌داد. یو شیان، بنیانگذار SlowMist، گفت که این سرقت احتمالاً توسط Inferno Drainer با استفاده از روش فیشینگ مجوز (authorization-phishing) انجام شده است.

حادثه فیشینگ یک روز پس از نفوذ اصلی UXLINK رخ داد. مهاجمان از یک آسیب‌پذیری delegateCall در کیف پول چندامضایی پروژه سوءاستفاده کرده، امتیازات مدیر را به دست آورده و حدود ۱۱.۳ میلیون دلار دارایی را جابجا کرده بودند، در حالی که ضرب توکن غیرمجاز باعث اختلال بیشتر شد. سرقت فیشینگ بعدی صدها میلیون UXLINK را از کیف پول خود اکسپلویتر (مهاجم اولیه) خارج کرد.

سالوس همچنین این زیرساخت را به حادثه ۱۵ آوریل ۲۰۲۶ مربوط به CoW.fi مرتبط دانست. به گفته این شرکت امنیتی، دامنه رسمی پروتکل مورد هک قرار گرفته بود و یک قربانی مرتبط حدود ۳۱۶,۰۰۰ USDC را از دست داد.

حادثه سومی که توسط سالوس ذکر شد، در ۹ جولای رخ داد، زمانی که یک برنامه غیرمتمرکز جعلی مشکوک یا ایردراپ جعلی، منجر به یک تأییدیه مخرب شد که به سرقت ۹۹۹,۹۹۹ USDT انجامید. طبق روایت این شرکت از پرونده، ScamSniffer این تراکنش را گزارش کرده بود.

شواهد و آدرس‌های پرخطر برای اقدام ارسال شد

مورد هایپرلیکویید از سایر عملیات فیشینگ پیروی می‌کند که در آن مهاجمان برندهای شناخته شده کریپتو را کپی کرده و از خدمات آنلاین آشنا یا پلتفرم‌های توسعه برای قرار دادن صفحات مخرب در مقابل قربانیان بالقوه استفاده می‌کنند.

یک گزارش فیشینگ OpenClaw در مارس ۲۰۲۶، مهاجمانی را توصیف کرد که حساب‌های جعلی GitHub و وب‌سایت‌های کلون شده ایجاد کرده و سپس توسعه‌دهندگان را به درخواست‌های اتصال کیف پول مخرب هدایت می‌کردند. OX Security گفت که این کمپین از کد مبهم (obfuscated code) استفاده کرده و کاربران را با پیشنهادات توکن جعلی هدف قرار داده بود، هرچند در آن زمان هیچ قربانی تأیید شده‌ای گزارش نشده بود.

در مورد سرقت ۱۳ اوت هایپرلیکویید، سالوس گفت که تحقیقات آن جریان‌های بعدی وجوه، زیرساخت سرویس و حساب‌های مورد استفاده برای جذب اپراتورهای فیشینگ را پوشش داده است. این شرکت اظهار داشت که تمام شواهد پشتیبان، آدرس‌های پرخطر شناسایی شده و اطلاعات مرتبط به طور رسمی برای برچسب‌گذاری ریسک و اقدام هماهنگ به سازمان‌های مربوطه ارسال شده است.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!