
Un utilizator Hyperliquid a pierdut aproximativ 550.000 USDC după ce o reclamă sponsorizată de Google a direcționat victima către o versiune falsă a platformei de tranzacționare descentralizate, investigațiile legând infrastructura furtului de ecosistemul de drainer Inferno.
Firma de securitate blockchain Salus a declarat într-o postare pe X din 24 august că furtul a avut loc pe 13 august și a implicat un site web Hyperliquid contrafăcut promovat prin rezultatele de căutare plătite de pe Google. După urmărirea fondurilor furate și revizuirea infrastructurii din spatele paginii, firma a declarat că a conectat operațiunea la o rețea profesională de tip "drainer-as-a-service" asociată cu Inferno.
Salus a declarat că investigația sa sub acoperire a constatat că serviciul a solicitat clienți prin contul de Telegram @AngelFernoOwner. Operatorul a promovat instrumente, inclusiv scripturi malițioase, panouri administrative, generarea de comenzi de aprobare, implementarea de contracte unice, drenarea automată, retrageri cross-chain, schimburi de tokenuri și consolidarea fondurilor.
Serviciul a oferit, de asemenea, "partajarea automată a veniturilor", potrivit firmei de securitate, permițând ca veniturile din atacurile de phishing reușite să fie împărțite între participanți fără transferuri manuale.
În cazul Hyperliquid, Salus a atribuit roluri separate grupului de phishing și serviciului backend. Grupul a cumpărat reclamele sponsorizate, a implementat punctul de intrare Hyperliquid falsificat și a furnizat adresa desemnată să primească veniturile. Odată ce victima a aprobat tranzacția malițioasă și fondurile au fost extrase, infrastructura a gestionat împărțirea automat.
Potrivit Salus, adresa 0x98b276…13C55 a primit 80% din venituri, în timp ce 0x93b6B2…1d6D1 a primit 15% și 0x6fE314…B566 a primit 5%. O a patra adresă, 0x9bcd…9104a, a executat drenarea.
Rapoartele anterioare privind incidentul din 13 august au arătat aproximativ 550.019 USDC mișcându-se în trei transferuri de aproximativ 440.015 USDC, 82.503 USDC și 27.501 USDC către adrese identificate de cercetătorii în securitate ca fiind controlate de atacator. Google a suspendat ulterior advertiserul legat de campania raportată, conform rapoartelor publicate după furt.
Configurația descrisă de Salus urmează un model în care operatorii de phishing pot utiliza infrastructură de drenare a portofelelor gata făcută, în timp ce se concentrează pe publicitate, site-uri web false și țintirea victimelor.
Așa cum a explicat crypto.news în iulie 2026, serviciile de drenare a portofelelor sunt construite în jurul aprobărilor malițioase care permit unui contract controlat de atacator să transfere tokenuri după ce un utilizator semnează o tranzacție. Raportul a descris, de asemenea, operațiunile de tip "drainer-as-a-service" ca o industrie în care dezvoltatorii furnizează software malițios și împărtășesc veniturile furate cu afiliații care aduc victime.
O astfel de infrastructură poate separa campania vizibilă de phishing de software-ul utilizat pentru a procesa aprobări și a muta active. În cel mai recent caz, Salus a declarat că pachetul promovat a acoperit atât instrumentele inițiale de drenare, cât și etapele ulterioare, cum ar fi retragerile cross-chain, schimburile, consolidarea și distribuția profitului.
Inferno a fost legat de alte cazuri mari de phishing prin aprobare. Un raport de proces Coinbase din mai 2026 a acoperit un investitor anonim care a susținut că aproximativ 55 de milioane USD în DAI au fost furate în august 2024, după ce victima a interacționat cu o pagină de conectare falsă. Plângerea a declarat că atacatorul a folosit Inferno Drainer, în timp ce firma de securitate blockchain Zero Shadow a urmărit ulterior o parte din activele furate către un cont retail Coinbase.
Urmărind dincolo de victima Hyperliquid, Salus a declarat că grupuri conectate la infrastructură au fost legate de aproximativ 52,74 milioane USD în pierderi totale în multiple incidente de phishing.
Unul dintre cele mai mari cazuri citate de firmă a implicat atacatorul din spatele exploitului UXLINK din septembrie 2025. Pe 23 septembrie 2025, atacatorul a devenit ulterior victima unui atac de phishing prin aprobare care a mutat aproximativ 542 de milioane de tokenuri UXLINK.
Un raport de phishing UXLINK din septembrie 2025 a declarat că ScamSniffer a detectat o aprobare malițioasă de tip increaseAllowance care a permis adreselor de phishing să dreneze peste 43 de milioane USD în UXLINK la acel moment. Fondatorul SlowMist, Yu Xian, a declarat că furtul a fost probabil efectuat de Inferno Drainer folosind o metodă de phishing prin autorizare.
Incidentul de phishing a urmat compromisul original UXLINK cu o zi înainte. Atacatorii au exploatat o vulnerabilitate delegateCall în portofelul multi-semnătură al proiectului, au obținut privilegii de administrator și au mutat aproximativ 11,3 milioane USD în active, în timp ce mintingul neautorizat de tokenuri a cauzat perturbări suplimentare. Furtul ulterior prin phishing a eliminat sute de milioane de UXLINK din propriul portofel al exploatatorului.
Salus a legat, de asemenea, infrastructura de un incident din 15 aprilie 2026, care a implicat CoW.fi. Potrivit firmei de securitate, domeniul oficial al protocolului a fost deturnat, și o victimă asociată a pierdut aproximativ 316.000 USDC.
Un al treilea incident citat de Salus a avut loc pe 9 iulie, când o aplicație descentralizată falsă sau un airdrop fals suspectat a declanșat o aprobare malițioasă care a dus la furtul a 999.999 USDT. ScamSniffer a raportat tranzacția, conform relatării cazului de către firmă.
Cazul Hyperliquid urmează alte operațiuni de phishing în care atacatorii au copiat branduri crypto recunoscute și au folosit servicii online familiare sau platforme de dezvoltare pentru a plasa pagini malițioase în fața potențialelor victime.
Un raport de phishing OpenClaw din martie 2026 a descris atacatorii creând conturi GitHub false și site-uri web clonate înainte de a direcționa dezvoltatorii către solicitări malițioase de conectare a portofelelor. OX Security a declarat că campania a folosit cod obfuscat și a vizat utilizatori cu oferte false de tokenuri, deși la momentul respectiv nu fuseseră raportate victime confirmate.
Pentru furtul Hyperliquid din 13 august, Salus a declarat că investigația sa a acoperit fluxurile ulterioare de fonduri, infrastructura serviciului și conturile utilizate pentru recrutarea operatorilor de phishing. Firma a declarat că toate dovezile justificative, adresele cu risc ridicat identificate și informațiile conexe au fost transmise oficial organizațiilor relevante pentru etichetare de risc și acțiuni coordonate.








