
Un utilisateur de Hyperliquid a perdu environ 550 000 USDC après qu'une publicité sponsorisée par Google ait dirigé la victime vers une fausse version de la plateforme de trading décentralisée, les enquêteurs ayant lié l'infrastructure du vol à l'écosystème du draineur Inferno.
La firme de sécurité blockchain Salus a déclaré dans une publication du 24 août sur X que le vol avait eu lieu le 13 août et impliquait un faux site web Hyperliquid promu via des résultats de recherche Google payants. Après avoir retracé les fonds volés et examiné l'infrastructure derrière la page, la firme a déclaré avoir lié l'opération à un réseau professionnel de "drainer-as-a-service" associé à Inferno.
Salus a déclaré que son enquête sous couverture a révélé que le service sollicitait des clients via le compte Telegram @AngelFernoOwner. L'opérateur a fait la promotion d'outils, y compris des scripts malveillants, des panneaux d'administration, la génération de commandes d'approbation, le déploiement de contrats à usage unique, le drainage automatisé, les retraits cross-chain, les échanges de tokens et la consolidation de fonds.
Le service offrait également un "partage automatisé des revenus", selon la firme de sécurité, permettant aux bénéfices des attaques de phishing réussies d'être divisés entre les participants sans transferts manuels.
Dans le cas Hyperliquid, Salus a attribué des rôles distincts au groupe de phishing et au service backend. Le groupe a acheté les publicités sponsorisées, a déployé le point d'entrée Hyperliquid contrefait et a fourni l'adresse désignée pour recevoir les bénéfices. Une fois que la victime a approuvé la transaction malveillante et que les fonds ont été prélevés, l'infrastructure a géré le partage automatiquement.
Selon Salus, l'adresse 0x98b276…13C55 a reçu 80% des bénéfices, tandis que 0x93b6B2…1d6D1 a reçu 15% et 0x6fE314…B566 a reçu 5%. Une quatrième adresse, 0x9bcd…9104a, a exécuté le drainage.
Des rapports antérieurs sur l'incident du 13 août montraient qu'environ 550 019 USDC avaient été déplacés en trois transferts d'environ 440 015 USDC, 82 503 USDC et 27 501 USDC vers des adresses identifiées par les chercheurs en sécurité comme étant contrôlées par l'attaquant. Google a ensuite suspendu l'annonceur lié à la campagne signalée, selon les rapports publiés après le vol.
La configuration décrite par Salus suit un modèle dans lequel les opérateurs de phishing peuvent utiliser une infrastructure de "wallet-draining" prête à l'emploi tout en se concentrant sur la publicité, les faux sites web et le ciblage des victimes.
Comme crypto.news l'a expliqué en juillet 2026, les services de "wallet drainer" sont basés sur des approbations malveillantes qui permettent à un contrat contrôlé par l'attaquant de transférer des tokens après qu'un utilisateur ait signé une transaction. Le rapport a également décrit les opérations de "drainer-as-a-service" comme une industrie dans laquelle les développeurs fournissent des logiciels malveillants et partagent les fonds volés avec des affiliés qui attirent les victimes.
Une telle infrastructure peut séparer la campagne de phishing visible du logiciel utilisé pour traiter les approbations et déplacer les actifs. Dans ce dernier cas, Salus a déclaré que le package publicitaire couvrait à la fois les outils de drainage initiaux et les étapes ultérieures telles que les retraits cross-chain, les échanges, la consolidation et la distribution des bénéfices.
Inferno a été lié à d'autres cas importants de phishing par approbation. Un rapport de plainte de Coinbase de mai 2026 couvrait un investisseur anonyme qui alléguait qu'environ 55 millions de dollars en DAI avaient été volés en août 2024 après que la victime ait interagi avec une fausse page de connexion. La plainte indiquait que l'attaquant avait utilisé Inferno Drainer, tandis que la firme de sécurité blockchain Zero Shadow a ensuite retracé une partie des actifs volés vers un compte de détail Coinbase.
Au-delà de la victime Hyperliquid, Salus a déclaré que des groupes liés à l'infrastructure étaient associés à des pertes totales d'environ 52,74 millions de dollars dans plusieurs incidents de phishing.
L'un des cas les plus importants cités par la firme impliquait l'attaquant derrière l'exploit UXLINK de septembre 2025. Le 23 septembre 2025, l'attaquant est devenu lui-même victime d'une attaque de phishing par approbation qui a déplacé environ 542 millions de tokens UXLINK.
Un rapport de phishing UXLINK de septembre 2025 a déclaré que ScamSniffer avait détecté une approbation malveillante "increaseAllowance" qui a permis à des adresses de phishing de drainer plus de 43 millions de dollars en UXLINK à l'époque. Yu Xian, fondateur de SlowMist, a déclaré que le vol avait probablement été effectué par Inferno Drainer en utilisant une méthode de phishing par autorisation.
L'incident de phishing a suivi le compromis original d'UXLINK un jour plus tôt. Des attaquants avaient exploité une vulnérabilité "delegateCall" dans le portefeuille multi-signature du projet, obtenu des privilèges d'administrateur et déplacé environ 11,3 millions de dollars d'actifs, tandis que la frappe non autorisée de tokens a causé d'autres perturbations. Le vol de phishing ultérieur a retiré des centaines de millions d'UXLINK du propre portefeuille de l'exploiteur.
Salus a également lié l'infrastructure à un incident survenu le 15 avril 2026 impliquant CoW.fi. Selon la firme de sécurité, le domaine officiel du protocole a été piraté, et une victime associée a perdu environ 316 000 USDC.
Un troisième incident cité par Salus s'est produit le 9 juillet, lorsqu'une application décentralisée ou un airdrop suspecté d'être faux a provoqué une approbation malveillante, entraînant le vol de 999 999 USDT. ScamSniffer avait signalé la transaction, selon le compte rendu de la firme sur l'affaire.
Le cas Hyperliquid fait suite à d'autres opérations de phishing dans lesquelles des attaquants ont copié des marques de crypto reconnaissables et utilisé des services en ligne ou des plateformes de développement familiers pour placer des pages malveillantes devant des victimes potentielles.
Un rapport de phishing OpenClaw de mars 2026 décrivait des attaquants créant de faux comptes GitHub et des sites web clonés avant de diriger les développeurs vers des invites de connexion de portefeuille malveillantes. OX Security a déclaré que la campagne utilisait un code obfusqué et ciblait les utilisateurs avec de fausses offres de tokens, bien qu'aucune victime confirmée n'ait été signalée à l'époque.
Pour le vol Hyperliquid du 13 août, Salus a déclaré que son enquête couvrait les flux de fonds ultérieurs, l'infrastructure du service et les comptes utilisés pour recruter des opérateurs de phishing. La firme a déclaré que toutes les preuves à l'appui, les adresses à haut risque identifiées et les renseignements connexes avaient été officiellement soumis aux organisations compétentes pour l'étiquetage des risques et une action coordonnée.