
یک کاربر هایپرلیکویید (Hyperliquid) حدود ۵۵۰,۰۰۰ USDC را پس از اینکه یک تبلیغ اسپانسری گوگل قربانی را به نسخه جعلی پلتفرم معاملاتی غیرمتمرکز هدایت کرد، از دست داد. محققان زیرساخت این سرقت را به اکوسیستم درینر Inferno مرتبط میدانند.
شرکت امنیت بلاکچین سالوس (Salus) در پستی در تاریخ ۲۴ اوت در X (توییتر سابق) اعلام کرد که این سرقت در ۱۳ اوت رخ داده و شامل یک وبسایت جعلی هایپرلیکویید بوده است که از طریق نتایج جستجوی پولی گوگل تبلیغ میشد. پس از ردیابی وجوه دزدیده شده و بررسی زیرساخت پشت این صفحه، این شرکت اظهار داشت که این عملیات را به یک شبکه حرفهای درینر-به-عنوان-سرویس (drainer-as-a-service) مرتبط با Inferno پیوند داده است.
سالوس گفت که تحقیقات مخفی آن نشان داد که این سرویس از طریق حساب تلگرام @AngelFernoOwner مشتریان را جذب میکرد. اپراتور ابزارهایی از جمله اسکریپتهای مخرب، پنلهای مدیریتی، تولید دستورات تأیید (approval-command)، استقرار یکباره قرارداد، تخلیه خودکار (automated draining)، برداشتهای بینزنجیرهای، مبادلات توکن و تجمیع وجوه را تبلیغ میکرد.
به گفته این شرکت امنیتی، این سرویس همچنین "تقسیم درآمد خودکار" را ارائه میداد که به درآمدهای حاصل از حملات فیشینگ موفق اجازه میداد بدون نیاز به انتقال دستی، بین شرکتکنندگان تقسیم شود.
در مورد هایپرلیکویید، سالوس نقشهای جداگانهای را به گروه فیشینگ و سرویس بکاند نسبت داد. این گروه تبلیغات اسپانسری را خریداری کرد، نقطه ورودی هایپرلیکویید جعلی را مستقر کرد و آدرسی را برای دریافت عواید فراهم نمود. هنگامی که قربانی تراکنش مخرب را تأیید کرد و وجوه برداشت شد، زیرساخت به طور خودکار تقسیم را انجام داد.
طبق گفته سالوس، آدرس 0x98b276…13C55 هشتاد درصد از عواید را دریافت کرد، در حالی که 0x93b6B2…1d6D1 پانزده درصد و 0x6fE314…B566 پنج درصد را دریافت کردند. یک آدرس چهارم، 0x9bcd…9104a، عملیات تخلیه را اجرا کرد.
گزارشهای قبلی درباره حادثه ۱۳ اوت نشان داد که حدود ۵۵۰,۰۱۹ USDC در سه انتقال (حدود ۴۴۰,۰۱۵ USDC، ۸۲,۵۰۳ USDC و ۲۷,۵۰۱ USDC) به آدرسهایی که توسط محققان امنیتی به عنوان کنترلشده توسط مهاجم شناسایی شده بودند، منتقل شد. طبق گزارشهای منتشر شده پس از سرقت، گوگل بعدها تبلیغکننده مرتبط با کمپین گزارششده را تعلیق کرد.
تنظیماتی که توسط سالوس توضیح داده شد، از مدلی پیروی میکند که در آن اپراتورهای فیشینگ میتوانند از زیرساختهای آماده تخلیه کیف پول (wallet-draining) استفاده کنند، در حالی که بر روی تبلیغات، وبسایتهای جعلی و هدفگیری قربانیان تمرکز میکنند.
همانطور که crypto.news در جولای ۲۰۲۶ توضیح داد، خدمات تخلیه کیف پول (wallet drainer) بر اساس تأییدیههای مخرب (malicious approvals) ساخته شدهاند که به یک قرارداد کنترلشده توسط مهاجم اجازه میدهد پس از امضای تراکنش توسط کاربر، توکنها را منتقل کند. این گزارش همچنین عملیات درینر-به-عنوان-سرویس را به عنوان صنعتی توصیف کرد که در آن توسعهدهندگان نرمافزارهای مخرب را تأمین میکنند و عواید سرقت شده را با زیرمجموعههایی که قربانیان را جذب میکنند، به اشتراک میگذارند.
چنین زیرساختی میتواند کمپین فیشینگ قابل مشاهده را از نرمافزاری که برای پردازش تأییدیهها و جابجایی داراییها استفاده میشود، جدا کند. در آخرین مورد، سالوس گفت که بسته تبلیغاتی هم ابزارهای تخلیه اولیه و هم مراحل بعدی مانند برداشتهای بینزنجیرهای، مبادلات، تجمیع و توزیع سود را پوشش میدهد.
Inferno با سایر موارد بزرگ فیشینگ تأییدیهای (approval-phishing) مرتبط بوده است. گزارش دعوی قضایی کوینبیس (Coinbase) در می ۲۰۲۶، مربوط به یک سرمایهگذار ناشناس بود که ادعا کرد حدود ۵۵ میلیون دلار DAI در اوت ۲۰۲۴ پس از تعامل قربانی با یک صفحه ورود جعلی، به سرقت رفته است. این شکایت اظهار داشت که مهاجم از Inferno Drainer استفاده کرده است، در حالی که شرکت امنیت بلاکچین Zero Shadow بعدها بخشی از داراییهای سرقت شده را به یک حساب خردهفروشی کوینبیس ردیابی کرد.
با ردیابی فراتر از قربانی هایپرلیکویید، سالوس گفت که گروههای متصل به این زیرساخت، با تقریباً ۵۲.۷۴ میلیون دلار زیان کل در چندین حادثه فیشینگ مرتبط بودند.
یکی از بزرگترین مواردی که توسط این شرکت ذکر شده است، مربوط به مهاجم پشت اکسپلویت UXLINK در سپتامبر ۲۰۲۵ بود. در ۲۳ سپتامبر ۲۰۲۵، مهاجم بعداً قربانی یک حمله فیشینگ تأییدیهای شد که تقریباً ۵۴۲ میلیون توکن UXLINK را جابجا کرد.
یک گزارش فیشینگ UXLINK در سپتامبر ۲۰۲۵ گفت که ScamSniffer یک تأییدیه مخرب increaseAllowance را شناسایی کرده است که به آدرسهای فیشینگ امکان تخلیه بیش از ۴۳ میلیون دلار UXLINK در آن زمان را میداد. یو شیان، بنیانگذار SlowMist، گفت که این سرقت احتمالاً توسط Inferno Drainer با استفاده از روش فیشینگ مجوز (authorization-phishing) انجام شده است.
حادثه فیشینگ یک روز پس از نفوذ اصلی UXLINK رخ داد. مهاجمان از یک آسیبپذیری delegateCall در کیف پول چندامضایی پروژه سوءاستفاده کرده، امتیازات مدیر را به دست آورده و حدود ۱۱.۳ میلیون دلار دارایی را جابجا کرده بودند، در حالی که ضرب توکن غیرمجاز باعث اختلال بیشتر شد. سرقت فیشینگ بعدی صدها میلیون UXLINK را از کیف پول خود اکسپلویتر (مهاجم اولیه) خارج کرد.
سالوس همچنین این زیرساخت را به حادثه ۱۵ آوریل ۲۰۲۶ مربوط به CoW.fi مرتبط دانست. به گفته این شرکت امنیتی، دامنه رسمی پروتکل مورد هک قرار گرفته بود و یک قربانی مرتبط حدود ۳۱۶,۰۰۰ USDC را از دست داد.
حادثه سومی که توسط سالوس ذکر شد، در ۹ جولای رخ داد، زمانی که یک برنامه غیرمتمرکز جعلی مشکوک یا ایردراپ جعلی، منجر به یک تأییدیه مخرب شد که به سرقت ۹۹۹,۹۹۹ USDT انجامید. طبق روایت این شرکت از پرونده، ScamSniffer این تراکنش را گزارش کرده بود.
مورد هایپرلیکویید از سایر عملیات فیشینگ پیروی میکند که در آن مهاجمان برندهای شناخته شده کریپتو را کپی کرده و از خدمات آنلاین آشنا یا پلتفرمهای توسعه برای قرار دادن صفحات مخرب در مقابل قربانیان بالقوه استفاده میکنند.
یک گزارش فیشینگ OpenClaw در مارس ۲۰۲۶، مهاجمانی را توصیف کرد که حسابهای جعلی GitHub و وبسایتهای کلون شده ایجاد کرده و سپس توسعهدهندگان را به درخواستهای اتصال کیف پول مخرب هدایت میکردند. OX Security گفت که این کمپین از کد مبهم (obfuscated code) استفاده کرده و کاربران را با پیشنهادات توکن جعلی هدف قرار داده بود، هرچند در آن زمان هیچ قربانی تأیید شدهای گزارش نشده بود.
در مورد سرقت ۱۳ اوت هایپرلیکویید، سالوس گفت که تحقیقات آن جریانهای بعدی وجوه، زیرساخت سرویس و حسابهای مورد استفاده برای جذب اپراتورهای فیشینگ را پوشش داده است. این شرکت اظهار داشت که تمام شواهد پشتیبان، آدرسهای پرخطر شناسایی شده و اطلاعات مرتبط به طور رسمی برای برچسبگذاری ریسک و اقدام هماهنگ به سازمانهای مربوطه ارسال شده است.