Phishing-incident kopplad till Hyperliquid
En användare av Hyperliquid verkar ha förlorat cirka 550 000 USD i USDC den 13 augusti efter att ha interagerat med en phishing-webbplats som marknadsfördes genom en Google-sökannons, enligt Darcy, medgrundare av FlashRescue.
Detaljer om förlusten
Hans inlägg identifierade tre adresser som påstås kontrolleras av angriparen. On-chain-data kopplad till den rapporterade transaktionen visar att ungefär 550 019 USDC delades mellan de tre adresserna. Överföringarna ger bevis på att medlen flyttades, men blockchain-posterna ensamma kan inte fastställa hur offret blev lurad.
”Darcy tillskrev stölden en betald Google-annons som imiterade Hyperliquid.”
GoPlus Security identifierade därefter två av samma adresser i sin egen varning. Den rapporterade transaktionen delade medlen i cirka 440 015 USDC, 82 503 USDC och 27 501 USDC. De tre mottagaradresserna var:
- 0x98b276…13C55
- 0x93b6B2…d6D1
- 0x6fE314…B566
Google och säkerhetsåtgärder
Google meddelade The Block att de har suspenderat annonsören kopplad till den rapporterade kampanjen. En talesperson sa att företaget har ”nolltolerans för bedrägerier” och att deras system stoppade mer än 99 % av annonser som bröt mot policyn innan de kördes under 2025.
Hyperliquid svarade inte omedelbart på publikationen begäran om kommentar. Googles egen rapport om annonseringssäkerhet för 2025 säger att de blockerade eller tog bort mer än 8,3 miljarder annonser och suspenderade 24,9 miljoner annonsörskonton förra året.
Varningar och rekommendationer
SEAL dokumenterade den bredare kampanjen i april och sa att de hade blockerat mer än 356 skadliga annonserings-URL:er inom flera veckor. Deras dataset innehöll 17 Hyperliquid-imitation webbplatser, vilket utgjorde cirka 5 % av de 352 poster som ingick i deras varumärkesuppdelning.
Säkerhetsgruppen sa att angripare använder hackade eller olagligt köpta verifierade annonsörskonton tillsammans med cloaking och fingeravtryck för att undvika automatiserade kontroller. SEAL rådde kryptoanvändare att undvika att få tillgång till kryptovalutaapplikationer genom Google Sök och istället använda verifierade bokmärken.
Sammanfattning av incidenten
Inget i de tillgängliga bevisen indikerar att Hyperliquids blockchain eller handelsprotokoll i sig har blivit brutet. Den rapporterade attacken verkar istället ha riktat sig mot användaren innan interaktion med den legitima plattformen genom att dirigera offret till en imiterande webbplats.
Hyperliquids officiella supportdokumentation varnar redan användare att kontrollera kompletta webbplats-URL:er eftersom bedragare använder liknande utseende domäner. Google har suspenderat annonsören som identifierades i rapporten, medan de tre mottagaradresserna förblir offentligt spårbara on-chain.
Den nästa verifierbara utvecklingen skulle vara rörelse från mottagarplånböckerna eller identifiering av en börs, bro eller annan tjänst genom vilken utredare kan söka ytterligare information.