Trang chủTrung tâm tin tức LBank
Quảng cáo Google giả mạo Hyperliquid liên kết với Inferno Drainer đánh cắp USDC
fake-hyperliquid-google-ad-linked-to-inferno-drainer-steals-usdc
Quảng cáo Google giả mạo Hyperliquid liên kết với Inferno Drainer đánh cắp USDC
Một người dùng Hyperliquid đã mất khoảng 550.000 USDC sau khi nhấp vào một quảng cáo được tài trợ trên Google dẫn đến một trang web giả mạo. Salus đã liên kết hạ tầng tấn công với hệ sinh thái Inferno drainer. Phần backend tự động chia nhỏ số tiền bị đánh cắp giữa các địa chỉ liên quan đến chiến dịch này. Các nhóm liên quan đến hạ tầng đó bị cho là đã gây thiệt hại khoảng 52,74 triệu USD.
2026-08-24 Nguồn:crypto.news

Một người dùng Hyperliquid đã mất khoảng 550.000 USDC sau khi một quảng cáo được tài trợ của Google đã hướng nạn nhân đến một phiên bản giả mạo của nền tảng giao dịch phi tập trung, với các nhà điều tra liên kết cơ sở hạ tầng đánh cắp với hệ sinh thái Inferno drainer.

Tóm tắt
  • Một người dùng Hyperliquid đã mất khoảng 550.000 USDC sau khi nhấp vào quảng cáo được tài trợ của Google cho một trang web giả mạo.
  • Salus đã liên kết cơ sở hạ tầng tấn công với hệ sinh thái Inferno drainer.
  • Hệ thống backend tự động chia số tiền bị đánh cắp cho các địa chỉ liên quan đến hoạt động này.
  • Các nhóm liên quan đến cơ sở hạ tầng đã được liên kết với tổng cộng khoảng 52,74 triệu đô la thiệt hại.

Công ty bảo mật blockchain Salus cho biết trong một bài đăng ngày 24 tháng 8 trên X rằng vụ trộm đã xảy ra vào ngày 13 tháng 8 và liên quan đến một trang web Hyperliquid giả mạo được quảng bá thông qua kết quả tìm kiếm Google trả phí. Sau khi truy tìm số tiền bị đánh cắp và xem xét cơ sở hạ tầng đằng sau trang web, công ty cho biết họ đã liên kết hoạt động này với một mạng lưới drainer-as-a-service chuyên nghiệp liên kết với Inferno.

Vụ lừa đảo Hyperliquid đã sử dụng cơ sở hạ tầng đánh cắp tự động

Salus cho biết cuộc điều tra bí mật của họ đã phát hiện ra rằng dịch vụ này đã thu hút khách hàng thông qua tài khoản Telegram @AngelFernoOwner. Người điều hành đã quảng cáo các công cụ bao gồm script độc hại, bảng điều khiển quản trị, tạo lệnh phê duyệt, triển khai hợp đồng một lần, rút tiền tự động, rút tiền chuỗi chéo, hoán đổi token và hợp nhất quỹ.

Dịch vụ này cũng cung cấp “chia sẻ doanh thu tự động”, theo công ty bảo mật, cho phép phân chia số tiền thu được từ các cuộc tấn công lừa đảo thành công giữa những người tham gia mà không cần chuyển khoản thủ công.

Trong trường hợp Hyperliquid, Salus đã gán vai trò riêng biệt cho nhóm lừa đảo và dịch vụ backend. Nhóm này đã mua các quảng cáo được tài trợ, triển khai điểm truy cập Hyperliquid giả mạo và cung cấp địa chỉ được chỉ định để nhận số tiền thu được. Khi nạn nhân phê duyệt giao dịch độc hại và số tiền bị lấy đi, cơ sở hạ tầng sẽ tự động xử lý việc phân chia.

Theo Salus, địa chỉ 0x98b276…13C55 đã nhận 80% số tiền thu được, trong khi 0x93b6B2…1d6D1 nhận 15% và 0x6fE314…B566 nhận 5%. Một địa chỉ thứ tư, 0x9bcd…9104a, đã thực hiện việc rút tiền.

Các báo cáo trước đó về sự cố ngày 13 tháng 8 cho thấy khoảng 550.019 USDC đã được chuyển trong ba giao dịch khoảng 440.015 USDC, 82.503 USDC và 27.501 USDC đến các địa chỉ được các nhà nghiên cứu bảo mật xác định là do kẻ tấn công kiểm soát. Google sau đó đã tạm ngừng hoạt động của nhà quảng cáo liên quan đến chiến dịch được báo cáo, theo các báo cáo được công bố sau vụ trộm.

Mô hình Drainer-as-a-service cung cấp các công cụ lừa đảo có sẵn

Cấu trúc được Salus mô tả tuân theo một mô hình trong đó các nhà điều hành lừa đảo có thể sử dụng cơ sở hạ tầng rút ví có sẵn trong khi tập trung vào quảng cáo, trang web giả mạo và nhắm mục tiêu nạn nhân.

Như crypto.news đã giải thích vào tháng 7 năm 2026, các dịch vụ rút ví được xây dựng xung quanh các phê duyệt độc hại cho phép hợp đồng do kẻ tấn công kiểm soát chuyển token sau khi người dùng ký một giao dịch. Báo cáo cũng mô tả các hoạt động drainer-as-a-service như một ngành công nghiệp trong đó các nhà phát triển cung cấp phần mềm độc hại và chia sẻ tiền thu được từ việc đánh cắp với các chi nhánh mang lại nạn nhân.

Cơ sở hạ tầng như vậy có thể tách biệt chiến dịch lừa đảo rõ ràng khỏi phần mềm được sử dụng để xử lý các phê duyệt và di chuyển tài sản. Trong trường hợp mới nhất, Salus cho biết gói dịch vụ được quảng cáo bao gồm cả các công cụ rút tiền ban đầu và các giai đoạn sau như rút tiền chuỗi chéo, hoán đổi, hợp nhất và phân phối lợi nhuận.

Inferno đã được liên kết với các trường hợp lừa đảo phê duyệt lớn khác. Một báo cáo vụ kiện Coinbase tháng 5 năm 2026 đã đề cập đến một nhà đầu tư ẩn danh, người đã cáo buộc rằng khoảng 55 triệu đô la DAI đã bị đánh cắp vào tháng 8 năm 2024 sau khi nạn nhân tương tác với một trang đăng nhập giả mạo. Đơn kiện cho biết kẻ tấn công đã sử dụng Inferno Drainer, trong khi công ty bảo mật blockchain Zero Shadow sau đó đã truy tìm một phần tài sản bị đánh cắp đến một tài khoản bán lẻ của Coinbase.

Salus liên kết cơ sở hạ tầng với 52,74 triệu đô la thiệt hại

Truy tìm vượt ra ngoài nạn nhân Hyperliquid, Salus cho biết các nhóm liên quan đến cơ sở hạ tầng đã được liên kết với tổng cộng khoảng 52,74 triệu đô la thiệt hại trên nhiều sự cố lừa đảo.

Một trong những trường hợp lớn nhất được công ty trích dẫn liên quan đến kẻ tấn công đứng sau vụ khai thác UXLINK tháng 9 năm 2025. Vào ngày 23 tháng 9 năm 2025, kẻ tấn công sau đó đã trở thành nạn nhân của một cuộc tấn công lừa đảo phê duyệt đã di chuyển khoảng 542 triệu token UXLINK.

Một báo cáo lừa đảo UXLINK tháng 9 năm 2025 cho biết ScamSniffer đã phát hiện một phê duyệt increaseAllowance độc hại cho phép các địa chỉ lừa đảo rút hơn 43 triệu đô la UXLINK vào thời điểm đó. Người sáng lập SlowMist Yu Xian cho biết vụ trộm có thể đã được thực hiện bởi Inferno Drainer bằng phương pháp lừa đảo ủy quyền.

Sự cố lừa đảo này diễn ra sau sự xâm nhập UXLINK ban đầu một ngày trước đó. Kẻ tấn công đã khai thác lỗ hổng delegateCall trong ví đa chữ ký của dự án, giành được quyền quản trị và di chuyển khoảng 11,3 triệu đô la tài sản, trong khi việc đúc token trái phép gây ra thêm sự gián đoạn. Vụ lừa đảo sau đó đã lấy đi hàng trăm triệu UXLINK từ ví của chính kẻ khai thác.

Salus cũng liên kết cơ sở hạ tầng này với một sự cố ngày 15 tháng 4 năm 2026 liên quan đến CoW.fi. Theo công ty bảo mật, tên miền chính thức của giao thức đã bị chiếm quyền, và một nạn nhân liên quan đã mất khoảng 316.000 USDC.

Một sự cố thứ ba được Salus trích dẫn xảy ra vào ngày 9 tháng 7, khi một ứng dụng phi tập trung giả mạo hoặc airdrop giả mạo đã thúc đẩy một phê duyệt độc hại dẫn đến vụ trộm 999.999 USDT. ScamSniffer đã báo cáo giao dịch này, theo tài khoản của công ty về vụ việc.

Bằng chứng và các địa chỉ có rủi ro cao đã được gửi để xử lý

Vụ Hyperliquid tương tự như các hoạt động lừa đảo khác, trong đó kẻ tấn công sao chép các thương hiệu tiền điện tử dễ nhận biết và sử dụng các dịch vụ trực tuyến hoặc nền tảng phát triển quen thuộc để đặt các trang độc hại trước mặt các nạn nhân tiềm năng.

Một báo cáo lừa đảo OpenClaw tháng 3 năm 2026 đã mô tả những kẻ tấn công tạo tài khoản GitHub giả mạo và các trang web nhân bản trước khi hướng các nhà phát triển đến các lời nhắc kết nối ví độc hại. OX Security cho biết chiến dịch này đã sử dụng mã bị che giấu và nhắm mục tiêu người dùng bằng các ưu đãi token giả mạo, mặc dù vào thời điểm đó chưa có nạn nhân nào được xác nhận.

Đối với vụ trộm Hyperliquid ngày 13 tháng 8, Salus cho biết cuộc điều tra của họ đã bao gồm các luồng quỹ tiếp theo, cơ sở hạ tầng dịch vụ và các tài khoản được sử dụng để tuyển dụng các nhà điều hành lừa đảo. Công ty cho biết tất cả bằng chứng hỗ trợ, các địa chỉ có rủi ro cao đã được xác định và thông tin tình báo liên quan đã được chính thức đệ trình lên các tổ chức có liên quan để gắn nhãn rủi ro và hành động phối hợp.