Un usuario de la plataforma de criptomonedas Hyperliquid habría perdido aproximadamente $550.000 en USDC después de hacer clic en un anuncio malicioso de Google. El enlace publicitario redirigió al usuario a un sitio web falso que imitaba la interfaz oficial de Hyperliquid y había sido diseñado para engañar a los visitantes.
Según la información preliminar, la víctima encontró inicialmente Hyperliquid a través de los resultados de búsqueda de Google y hizo clic en un resultado patrocinado. En lugar de acceder a la plataforma oficial, el usuario fue dirigido a una página de phishing que se parecía mucho al sitio legítimo.
Puntos clave
- Un usuario de Hyperliquid habría perdido aproximadamente $550.000 en USDC como consecuencia de un ataque de phishing.
- Según los datos disponibles, la víctima llegó al sitio fraudulento después de hacer clic en un anuncio de pago de Google que se hacía pasar por Hyperliquid.
- El análisis de la blockchain identificó tres transferencias de USDC desde la cartera de la víctima hacia direcciones presuntamente vinculadas al atacante.
- Por el momento, se desconoce exactamente cómo el atacante obtuvo la capacidad de acceder a los fondos y transferirlos.
- El incidente vuelve a poner de manifiesto los riesgos asociados al uso de anuncios en buscadores para acceder a plataformas de criptomonedas.
Según se informa, el usuario perdió una cantidad considerable de USDC después de interactuar con un sitio de phishing promocionado en Google como resultado patrocinado.
Darcy, cofundador de FlashRescue, una empresa especializada en rastrear y recuperar activos digitales robados, identificó varias transferencias procedentes de la cartera de la víctima. Según sus datos, los fondos fueron enviados a tres direcciones que podrían estar controladas por el presunto atacante.
Según Darcy, el usuario llegó a la página fraudulenta después de hacer clic en un resultado patrocinado de Google mientras buscaba Hyperliquid.
El sitio de phishing aparentemente fue diseñado para parecerse lo máximo posible a la plataforma legítima. Este tipo de táctica es utilizada habitualmente por los estafadores para evitar que el usuario detecte algo sospechoso hasta el momento de conectar su cartera o aprobar una transacción.
Los datos de la blockchain apuntan a tres transferencias sospechosas
Los datos de la blockchain compartidos por Darcy indican que los fondos de la víctima fueron retirados mediante tres transacciones separadas. Los USDC fueron enviados a direcciones que los investigadores han relacionado con el presunto atacante.
Sin embargo, todavía no está claro qué acción concreta del usuario permitió a los atacantes acceder a los fondos. Los sitios de phishing relacionados con criptomonedas pueden utilizar diferentes métodos.
En algunos casos, se puede pedir al usuario que conecte su cartera a una aplicación descentralizada fraudulenta. En otros, se le puede solicitar que firme una transacción o conceda a un contrato inteligente permiso para utilizar determinados tokens. Los atacantes también pueden ocultar operaciones maliciosas dentro de acciones aparentemente normales en una interfaz conocida.
El principal problema es que los sitios de phishing suelen copiar casi por completo las plataformas legítimas de criptomonedas. Pueden utilizar logotipos, colores, elementos de interfaz, páginas de conexión de carteras e incluso flujos de transacciones muy similares.
Como resultado, el usuario puede no darse cuenta de que está ante una página falsa y continuar interactuando con ella creyendo que se trata de la plataforma oficial.
Una vez que los fondos son transferidos a una cartera controlada por el atacante, recuperarlos se vuelve extremadamente difícil. La mayoría de las transacciones realizadas en blockchains públicas son irreversibles, por lo que una transferencia ya confirmada normalmente no puede cancelarse directamente a través de la red.
El sitio fraudulento apareció entre los resultados patrocinados de Google
Según la información disponible, el sitio de phishing apareció en Google como un resultado patrocinado cuando el usuario buscó Hyperliquid.
Los anuncios de pago aparecen directamente en los resultados de búsqueda y, en algunos casos, pueden situarse por encima de los resultados orgánicos. Esto genera un riesgo adicional, ya que el usuario puede asumir que el primer enlace que contiene el nombre de la plataforma conduce a su sitio oficial.
Los estafadores aprovechan este mecanismo comprando publicidad en los buscadores utilizando palabras clave relacionadas con marcas conocidas del sector de las criptomonedas. Después de hacer clic en el anuncio, el usuario es dirigido a un sitio con un nombre o dominio similar que puede ser casi idéntico visualmente a la plataforma legítima.
Este tipo de ataque lleva años utilizándose contra los usuarios de criptomonedas.
Ya en 2020, los atacantes utilizaban campañas publicitarias de Google para hacerse pasar por populares plataformas DeFi, entre ellas Balancer y Uniswap. Los sitios falsos fueron creados para engañar a los usuarios y conseguir que revelaran sus claves privadas o concedieran a contratos inteligentes maliciosos permisos para controlar sus activos.
Con el tiempo, esta estrategia comenzó a utilizarse contra un número cada vez mayor de proyectos populares de criptomonedas. La razón es sencilla: los usuarios de DeFi conectan regularmente sus carteras a diferentes aplicaciones y firman transacciones, por lo que una solicitud maliciosa puede parecer completamente normal.
Google bloquea la cuenta publicitaria tras recibir información sobre el ataque
Después de que la información sobre la campaña fraudulenta fuera comunicada a Google, la compañía confirmó que había bloqueado la cuenta publicitaria asociada al anuncio de phishing.
Google declaró que mantiene una política de tolerancia cero frente a la publicidad fraudulenta. La compañía también señaló que sus sistemas identifican y bloquean automáticamente la gran mayoría de los anuncios que infringen sus políticas antes de que estén disponibles para los usuarios.
Según Google, durante el año anterior la compañía eliminó más de 602 millones de anuncios fraudulentos.
A pesar de la magnitud de sus sistemas automatizados de seguridad, los atacantes continúan buscando formas de eludir los mecanismos de detección. Las campañas publicitarias fraudulentas pueden permanecer activas durante un período muy corto, pero incluso unos pocos minutos pueden ser suficientes para llegar hasta un usuario con un saldo considerable.
Esto hace que este tipo de ataques sea especialmente peligroso para la industria de las criptomonedas. A diferencia de muchas operaciones financieras tradicionales, las transferencias realizadas en blockchain a menudo no pueden revertirse una vez confirmadas.
Security Alliance identifica cientos de URL publicitarias maliciosas
El problema de la publicidad de phishing va mucho más allá de incidentes individuales.
La organización sin ánimo de lucro Security Alliance, también conocida como SEAL, informó en abril de que había bloqueado 356 URL maliciosas relacionadas con campañas publicitarias de Google durante varias semanas.
Algunos de estos anuncios se hacían pasar por Hyperliquid. Según SEAL, después de recibir el informe, Google bloqueó todas las cuentas publicitarias identificadas por los investigadores durante su investigación.
Sin embargo, bloquear cuentas individuales no resuelve completamente el problema.
Hyperliquid es solo una de las numerosas plataformas de criptomonedas que se convierten en objetivos de este tipo de campañas. Los estafadores también crean copias de protocolos populares de Ethereum con un elevado valor total bloqueado, así como de aplicaciones del ecosistema Solana.
Entre los proyectos que han sido objeto de ataques similares se encuentran Jupiter, Raydium y Pump.fun.
Las aplicaciones DeFi populares son objetivos especialmente atractivos porque sus usuarios conectan regularmente sus carteras de criptomonedas, intercambian activos y aprueban transacciones a través de interfaces de contratos inteligentes.
Por este motivo, una solicitud para conectar una cartera o firmar una transacción puede no despertar inmediatamente sospechas.
Los estafadores utilizan cuentas publicitarias robadas
SEAL también ha señalado otro problema: los atacantes pueden obtener acceso a cuentas publicitarias existentes que ya han sido verificadas y aprobadas.
Estas cuentas pueden ser robadas o adquiridas mediante métodos ilícitos. Su utilización puede permitir a los estafadores eludir algunos de los procedimientos automatizados de verificación de Google y lanzar nuevas campañas publicitarias con mayor rapidez.
El uso de una cuenta antigua y previamente verificada puede dificultar la detección de actividades maliciosas en comparación con las campañas lanzadas desde una cuenta completamente nueva.
Una vez que una cuenta publicitaria es bloqueada, los atacantes pueden pasar a otro perfil comprometido. Al mismo tiempo, pueden cambiar de dominio, crear nuevos anuncios y lanzar campañas adicionales.
Como consecuencia, combatir este tipo de fraude se convierte en un proceso continuo: después de eliminar un conjunto de anuncios, pueden aparecer nuevas campañas que utilizan cuentas y dominios diferentes.
SEAL ha señalado que algunos anuncios fraudulentos pueden permanecer activos durante apenas unos minutos. Sin embargo, incluso un período tan corto puede ser suficiente para que los atacantes engañen al menos a un usuario.
Para los delincuentes, este método sigue siendo atractivo debido a su potencial rentabilidad. Si una sola campaña de phishing permite robar una gran cantidad de dinero a una víctima, los costes de crear nuevos sitios web y campañas publicitarias pueden recuperarse rápidamente.
Esto genera un incentivo para repetir constantemente este tipo de ataques a pesar de los esfuerzos de las plataformas de búsqueda y de los investigadores de seguridad.
Los usuarios de criptomonedas deben comprobar cuidadosamente las direcciones de los sitios web
El incidente relacionado con el usuario de Hyperliquid demuestra una vez más lo peligroso que puede ser acceder a servicios de criptomonedas mediante resultados patrocinados en los buscadores.
El hecho de que un sitio web aparezca en Google y se muestre dentro de un bloque publicitario no significa que pertenezca a la empresa o plataforma que afirma representar.
Una de las formas más fiables de reducir el riesgo consiste en guardar previamente el sitio web oficial de una plataforma de criptomonedas en los marcadores del navegador y acceder directamente a él en lugar de utilizar los resultados de búsqueda.
Antes de conectar una cartera, los usuarios deben comprobar cuidadosamente el nombre del dominio. Incluso un pequeño cambio en la dirección del sitio, un carácter adicional o una extensión de dominio inusual pueden indicar que se trata de un recurso fraudulento.
Los usuarios también deben revisar cuidadosamente cada transacción antes de firmarla. Es especialmente importante prestar atención a los permisos solicitados por un contrato inteligente y a las cantidades indicadas en la transacción.
Si una acción dentro del sitio parece inusual o solicita permisos que no corresponden con la operación que se pretende realizar, es recomendable detenerse y verificar la información antes de continuar.
Las carteras de hardware y las herramientas de simulación de transacciones pueden proporcionar una capa adicional de protección. Estas herramientas pueden advertir a los usuarios sobre determinadas acciones sospechosas o solicitudes inusuales.
Sin embargo, ni siquiera estas herramientas pueden ofrecer una protección absoluta. Si un usuario aprueba voluntariamente una transacción maliciosa o concede a un contrato inteligente un permiso peligroso, los mecanismos de seguridad no siempre podrán evitar la pérdida de fondos.
Para los propietarios de grandes carteras de criptomonedas, otra medida de seguridad útil consiste en distribuir los activos entre diferentes carteras.
Los activos destinados al almacenamiento a largo plazo deberían mantenerse separados de las carteras que se utilizan habitualmente para interactuar con aplicaciones DeFi, exchanges y otros servicios descentralizados.
Este enfoque permite limitar las posibles pérdidas. Incluso si un usuario se conecta accidentalmente a un sitio de phishing y firma una transacción maliciosa, el atacante no necesariamente obtendrá acceso automático a todos los activos del usuario.
El caso de la pérdida de $550.000 en USDC demuestra que incluso los usuarios experimentados de criptomonedas deben actuar con precaución al interactuar con anuncios en los buscadores. Comprobar el dominio oficial, verificar el origen del enlace y revisar cuidadosamente cada transacción antes de firmarla siguen siendo algunas de las principales formas de proteger los activos digitales.