一名 Hyperliquid 用户因点击谷歌付费搜索广告,进入仿冒交易平台,损失约 55 万 USDC。安全公司 FlashRescue 联合创始人 Darcy 周四发文披露了这起盗窃,并指出链上记录清楚显示了资金流向。
Arkham Intelligence 数据显示,该笔交易哈希下共有三笔 USDC 转账:最大一笔约 44 万美元流向 0x98b276…13C55;另外两笔约 82,500 美元和 27,500 美元分别进入 0x93b6B2…d6D1 和 0x6fE314…B566。谷歌目前已关闭广告背后的账户。
利用付费搜索攻击 DeFi 用户并非新手法。早在 2020 年,假冒 Balancer 和 Uniswap 的广告就曾试图骗取私钥与钱包授权。此次事件中,攻击者通过“嵌套 iframe”将克隆页面隐藏起来,加剧了识别难度。
加密货币安全非营利组织 Security Alliance(SEAL)解释了这类广告为何能反复绕过谷歌审核:攻击者购买或盗取经过认证的谷歌广告账户,再向谷歌提交一个托管在可信域名上的干净页面。广告被点击后,页面会根据访客身份呈现两种结果——若被判定为潜在受害者,加载假冒 DeFi 页面;若被判定为安全研究员,则加载维基百科页面,从而避免被举报。
一旦受害者在假 DEX 上连接钱包并完成签名,盗币工具便会清空其资产。SEAL 发现这些工具来自 Inferno Drainer 和 Vanilla Drainer 恶意软件家族。数周内,SEAL 已拦截 356 个恶意广告 URL,其中多个伪装成 Hyperliquid。恶意广告往往只活跃几分钟便找到第一个受害者。
SEAL 建议 DeFi 用户避免通过谷歌搜索访问加密应用,改用书签或 DefiLlama 等索引入口。除了本次 Hyperliquid 钓鱼事件,假冒 Uniswap 广告曾盗取逾 40 万美元,约 146 ETH 被汇入两个黑客地址,SEAL 还将其与 3 月份总计 127 万美元的钓鱼损失关联。7 月份,Scam Sniffer 发现一名用户在以太坊上因钓鱼授权损失 999,999 USDT;Trezor 近期也曾提醒赞助搜索结果中的仿冒网站,11 月还出现了假冒 Hyperliquid 的 Google Play 应用。
免责声明:本文提供的信息不是交易建议。BlockWeeks.com不对根据本文提供的信息所做的任何投资承担责任。我们强烈建议在做出任何投资决策之前进行独立研究或咨询合格的专业人士。