
Um usuário da Hyperliquid perdeu cerca de 550.000 USDC depois que um anúncio patrocinado do Google direcionou a vítima para uma versão falsa da plataforma de negociação descentralizada, com investigadores ligando a infraestrutura do roubo ao ecossistema do drenador Inferno.
A empresa de segurança blockchain Salus informou em uma postagem no X em 24 de agosto que o roubo ocorreu em 13 de agosto e envolveu um site falso da Hyperliquid promovido por meio de resultados de pesquisa pagos do Google. Após rastrear os fundos roubados e revisar a infraestrutura por trás da página, a empresa disse que conectou a operação a uma rede profissional de drenagem como serviço associada ao Inferno.
A Salus disse que sua investigação secreta descobriu que o serviço solicitava clientes por meio da conta do Telegram @AngelFernoOwner. O operador anunciava ferramentas incluindo scripts maliciosos, painéis administrativos, geração de comando de aprovação, implantação de contrato única, drenagem automatizada, saques entre cadeias, trocas de tokens e consolidação de fundos.
O serviço também oferecia “compartilhamento automatizado de receita”, de acordo com a empresa de segurança, permitindo que os lucros de ataques de phishing bem-sucedidos fossem divididos entre os participantes sem transferências manuais.
No caso Hyperliquid, a Salus atribuiu papéis separados ao grupo de phishing e ao serviço de backend. O grupo comprou os anúncios patrocinados, implantou o ponto de entrada falsificado da Hyperliquid e forneceu o endereço designado para receber os lucos. Assim que a vítima aprovou a transação maliciosa e os fundos foram retirados, a infraestrutura lidou com a divisão automaticamente.
De acordo com a Salus, o endereço 0x98b276…13C55 recebeu 80% dos lucros, enquanto 0x93b6B2…1d6D1 recebeu 15% e 0x6fE314…B566 recebeu 5%. Um quarto endereço, 0x9bcd…9104a, executou a drenagem.
Relatos anteriores sobre o incidente de 13 de agosto mostraram aproximadamente 550.019 USDC sendo movimentados em três transferências de cerca de 440.015 USDC, 82.503 USDC e 27.501 USDC para endereços identificados por pesquisadores de segurança como controlados pelo atacante. O Google suspendeu posteriormente o anunciante ligado à campanha relatada, de acordo com relatórios publicados após o roubo.
A configuração descrita pela Salus segue um modelo no qual os operadores de phishing podem usar uma infraestrutura de drenagem de carteira pronta, enquanto se concentram em publicidade, sites falsos e direcionamento de vítimas.
Conforme explicado pelo crypto.news em julho de 2026, os serviços de drenagem de carteira são construídos em torno de aprovações maliciosas que permitem que um contrato controlado pelo atacante transfira tokens depois que um usuário assina uma transação. O relatório também descreveu as operações de drenagem como serviço como uma indústria na qual os desenvolvedores fornecem software malicioso e compartilham os lucros roubados com afiliados que atraem as vítimas.
Essa infraestrutura pode separar a campanha de phishing visível do software usado para processar aprovações e movimentar ativos. No caso mais recente, a Salus disse que o pacote anunciado cobria tanto as ferramentas de drenagem iniciais quanto as etapas posteriores, como saques entre cadeias, trocas, consolidação e distribuição de lucros.
O Inferno tem sido associado a outros grandes casos de phishing de aprovação. Um relatório de processo da Coinbase de maio de 2026 cobriu um investidor anônimo que alegou que cerca de US$ 55 milhões em DAI foram roubados em agosto de 2024 depois que a vítima interagiu com uma página de login falsa. A queixa dizia que o atacante usou o Inferno Drainer, enquanto a empresa de segurança blockchain Zero Shadow rastreou posteriormente parte dos ativos roubados para uma conta de varejo da Coinbase.
Indo além da vítima da Hyperliquid, a Salus disse que grupos conectados à infraestrutura foram associados a aproximadamente US$ 52,74 milhões em perdas totais em vários incidentes de phishing.
Um dos maiores casos citados pela empresa envolveu o atacante por trás do exploit UXLINK de setembro de 2025. Em 23 de setembro de 2025, o atacante mais tarde se tornou vítima de um ataque de phishing de aprovação que movimentou aproximadamente 542 milhões de tokens UXLINK.
Um relatório de phishing da UXLINK de setembro de 2025 disse que o ScamSniffer detectou uma aprovação `increaseAllowance` maliciosa que permitiu que endereços de phishing drenassem mais de US$ 43 milhões em UXLINK na época. O fundador da SlowMist, Yu Xian, disse que o roubo provavelmente foi realizado pelo Inferno Drainer usando um método de phishing de autorização.
O incidente de phishing seguiu o comprometimento original da UXLINK um dia antes. Atacantes exploraram uma vulnerabilidade `delegateCall` na carteira multi-assinatura do projeto, obtiveram privilégios de administrador e movimentaram cerca de US$ 11,3 milhões em ativos, enquanto a cunhagem não autorizada de tokens causou mais interrupções. O roubo de phishing posterior removeu centenas de milhões de UXLINK da própria carteira do explorador.
A Salus também ligou a infraestrutura a um incidente de 15 de abril de 2026 envolvendo a CoW.fi. De acordo com a empresa de segurança, o domínio oficial do protocolo foi sequestrado, e uma vítima associada perdeu cerca de 316.000 USDC.
Um terceiro incidente citado pela Salus ocorreu em 9 de julho, quando um aplicativo descentralizado suspeito falso ou um airdrop falso levou a uma aprovação maliciosa que resultou no roubo de 999.999 USDT. O ScamSniffer havia relatado a transação, de acordo com a conta da empresa sobre o caso.
O caso Hyperliquid segue outras operações de phishing em que atacantes copiaram marcas de cripto reconhecíveis e usaram serviços online familiares ou plataformas de desenvolvimento para colocar páginas maliciosas na frente de potenciais vítimas.
Um relatório de phishing da OpenClaw de março de 2026 descreveu atacantes criando contas falsas no GitHub e sites clonados antes de direcionar desenvolvedores para prompts de conexão de carteira maliciosos. A OX Security disse que a campanha usou código ofuscado e visou usuários com ofertas de tokens falsas, embora nenhuma vítima confirmada tenha sido relatada na época.
Para o roubo da Hyperliquid em 13 de agosto, a Salus disse que sua investigação cobriu os fluxos de fundos subsequentes, a infraestrutura do serviço e as contas usadas para recrutar operadores de phishing. A empresa disse que todas as evidências de apoio, endereços de alto risco identificados e inteligência relacionada foram formalmente submetidos a organizações relevantes para rotulagem de risco e ação coordenada.








