
一名 Hyperliquid 用戶損失了約 55 萬枚 USDC,原因是一個 Google 贊助廣告將受害者引導至該去中心化交易平台的假冒網站,調查人員將這起盜竊案的基礎設施與 Inferno 抽資器(drainer)生態系統連結起來。
區塊鏈安全公司 Salus 於 8 月 24 日在 X 上發文稱,這起盜竊案發生在 8 月 13 日,涉及透過 Google 付費搜尋結果推廣的偽造 Hyperliquid 網站。在追蹤被盜資金並審查該頁面背後的基礎設施後,該公司表示已將該行動與一個專業的「抽資即服務」(drainer-as-a-service)網絡連結起來,該網絡與 Inferno 相關。
Salus 表示,其臥底調查發現該服務透過 Telegram 帳戶 @AngelFernoOwner 招攬客戶。該營運商宣傳的工具包括惡意腳本、管理面板、授權指令生成、一次性合約部署、自動抽資、跨鏈提款、代幣交換和資金歸集。
據這家安全公司稱,該服務還提供「自動收益分成」,允許成功的網路釣魚攻擊所得在參與者之間分配,無需手動轉帳。
在 Hyperliquid 案中,Salus 將網路釣魚團體和後端服務歸因於不同的角色。該團體購買了贊助廣告,部署了偽造的 Hyperliquid 入口點,並提供了指定接收收益的地址。一旦受害者批准了惡意交易並資金被盜,基礎設施便會自動處理分配。
根據 Salus 的說法,地址 0x98b276…13C55 接收了 80% 的收益,而 0x93b6B2…1d6D1 接收了 15%,0x6fE314…B566 接收了 5%。第四個地址 0x9bcd…9104a 執行了抽資。
8 月 13 日事件的早期報導顯示,約 550,019 枚 USDC 分三筆轉帳:約 440,015 枚 USDC、82,503 枚 USDC 和 27,501 枚 USDC,轉入安全研究人員識別為攻擊者控制的地址。據盜竊案發生後發布的報導稱,Google 隨後暫停了與該報告活動相關的廣告商。
Salus 描述的設置遵循一種模式,其中網路釣魚操作者可以使用現成的錢包抽資基礎設施,同時專注於廣告、假冒網站和受害者目標鎖定。
正如 crypto.news 在 2026 年 7 月解釋的那樣,錢包抽資服務是圍繞惡意授權建立的,這些授權允許攻擊者控制的合約在用戶簽署交易後轉移代幣。該報導還將「抽資即服務」操作描述為一個行業,其中開發人員提供惡意軟體並與帶來受害者的合作夥伴分享被盜收益。
此類基礎設施可以將可見的網路釣魚活動與用於處理授權和轉移資產的軟體分開。在最新的案例中,Salus 表示,所宣傳的套件涵蓋了初始抽資工具以及後續階段,例如跨鏈提款、交換、歸集和利潤分配。
Inferno 與其他大型授權網路釣魚案件有關。2026 年 5 月的 Coinbase 訴訟報告涉及一名匿名投資者,該投資者聲稱,在 2024 年 8 月與一個假冒登錄頁面互動後,約 5,500 萬美元的 DAI 被盜。訴狀稱攻擊者使用了 Inferno Drainer,而區塊鏈安全公司 Zero Shadow 後來追蹤到部分被盜資產流入了一個 Coinbase 零售帳戶。
Salus 追蹤了 Hyperliquid 受害者之外的案例,指出與該基礎設施相關的團體在多起網路釣魚事件中造成了約 5,274 萬美元的總損失。
該公司引述的最大案例之一涉及 2025 年 9 月 UXLINK 漏洞利用的攻擊者。2025 年 9 月 23 日,該攻擊者後來成為一次授權網路釣魚攻擊的受害者,導致約 5.42 億枚 UXLINK 代幣被轉移。
2025 年 9 月的 UXLINK 網路釣魚報告稱,ScamSniffer 檢測到一個惡意的 increaseAllowance 授權,該授權使網路釣魚地址能夠抽走當時價值超過 4,300 萬美元的 UXLINK。慢霧科技創辦人余弦表示,這次盜竊很可能是 Inferno Drainer 使用授權網路釣魚方法進行的。
這次網路釣魚事件發生在原始 UXLINK 遭入侵一天之後。攻擊者利用了該項目多重簽名錢包中的 delegateCall 漏洞,獲得了管理員權限,並轉移了約 1,130 萬美元的資產,而未經授權的代幣鑄造造成了進一步的混亂。後來的網路釣魚盜竊從該漏洞利用者的錢包中移走了數億枚 UXLINK。
Salus 還將該基礎設施與 2026 年 4 月 15 日涉及 CoW.fi 的事件連結起來。據該安全公司稱,該協議的官方域名被劫持,一名相關受害者損失了約 31.6 萬枚 USDC。
Salus 引述的第三起事件發生在 7 月 9 日,當時一個疑似假冒的去中心化應用程式或假空投觸發了一次惡意授權,導致 999,999 枚 USDT 被盜。根據該公司對此案的描述,ScamSniffer 已報告了該交易。
Hyperliquid 案件與其他網路釣魚操作類似,攻擊者複製了知名的加密貨幣品牌,並使用熟悉的線上服務或開發平台將惡意頁面呈現在潛在受害者面前。
2026 年 3 月的 OpenClaw 網路釣魚報告描述了攻擊者創建假冒 GitHub 帳戶和克隆網站,然後引導開發人員進入惡意錢包連接提示。OX Security 表示,該活動使用了混淆程式碼,並以假冒代幣發行為目標用戶,儘管當時尚未報告經證實的受害者。
對於 8 月 13 日的 Hyperliquid 盜竊案,Salus 表示其調查涵蓋了隨後的資金流向、服務基礎設施以及用於招募網路釣魚操作者的帳戶。該公司表示,所有支持證據、已識別的高風險地址和相關情報已正式提交給相關組織,以進行風險標記和協調行動。