Пользователь Hyperliquid потерял $550 000 из-за фишингового сайта, продвигаемого через Google Ads

Пользователь криптовалютной платформы Hyperliquid, предположительно, потерял около $550 000 в USDC после того, как перешел по вредоносному рекламному объявлению в Google. Рекламная ссылка перенаправила его на поддельный сайт, который имитировал официальный интерфейс Hyperliquid и был создан для обмана пользователей.

По предварительным данным, пострадавший сначала нашел Hyperliquid через поисковую выдачу Google и нажал на спонсируемый результат. Вместо официального ресурса он оказался на фишинговой странице, внешне похожей на настоящую платформу.

Кратко

  • Пользователь Hyperliquid, предположительно, потерял около $550 000 в USDC в результате фишинговой атаки.
  • По имеющимся данным, жертва перешла на мошеннический сайт после клика по платной рекламе Google, которая имитировала Hyperliquid.
  • Анализ блокчейна выявил три перевода USDC с кошелька пострадавшего на адреса, предположительно связанные со злоумышленником.
  • Пока неизвестно, каким именно способом атакующий получил возможность распоряжаться средствами.
  • Инцидент вновь продемонстрировал риски использования поисковой рекламы для доступа к криптовалютным платформам.

Сообщается, что пользователь потерял значительную сумму в USDC после взаимодействия с фишинговым сайтом, который продвигался в Google как рекламный результат.

Дарси, соучредитель компании FlashRescue, специализирующейся на отслеживании и восстановлении украденных цифровых активов, обнаружил несколько переводов из кошелька жертвы. По его данным, средства были отправлены на три адреса, которые могут находиться под контролем предполагаемого злоумышленника.

По словам Дарси, пользователь оказался на мошеннической странице после того, как воспользовался спонсируемым результатом Google при поиске Hyperliquid.

Фишинговый ресурс, судя по всему, был оформлен таким образом, чтобы максимально походить на настоящую платформу. Подобная тактика используется мошенниками для того, чтобы пользователь не заподозрил подвох до момента подключения кошелька или подтверждения операции.

Данные блокчейна указывают на три подозрительных перевода

Опубликованные Дарси данные блокчейна свидетельствуют о том, что средства пострадавшего были выведены в рамках трех отдельных транзакций. USDC направлялись на адреса, которые исследователи связывают с предполагаемым атакующим.

При этом остается неизвестным, какое именно действие пользователя позволило злоумышленникам получить доступ к средствам. Фишинговые криптовалютные сайты могут использовать различные схемы.

В одном случае пользователя могут попросить подключить кошелек к поддельному децентрализованному приложению. В другом — предложить подписать транзакцию или предоставить смарт-контракту разрешение на использование определенных токенов. Также злоумышленники могут маскировать вредоносные операции под обычные действия внутри знакомого пользователю интерфейса.

Главная проблема заключается в том, что фишинговые сайты часто практически полностью копируют оригинальные криптовалютные платформы. Они используют аналогичные логотипы, цвета, элементы интерфейса, страницы подключения кошелька и даже привычную структуру операций.

Из-за этого пользователь может не заметить подмену и продолжить взаимодействие с сайтом, считая его официальным.

После того как средства отправлены на кошелек, контролируемый злоумышленником, их возврат становится крайне сложной задачей. Большинство операций в публичных блокчейнах являются необратимыми, поэтому отменить уже подтвержденный перевод через саму сеть невозможно.

Мошеннический сайт появился среди рекламных результатов Google

Согласно имеющейся информации, фишинговый ресурс отображался в Google в качестве спонсируемого результата, когда пользователь искал Hyperliquid.

Рекламные объявления располагаются непосредственно в поисковой выдаче и в некоторых случаях могут находиться выше обычных органических результатов. Это создает дополнительный риск: пользователь может предположить, что первая ссылка с названием нужной платформы ведет на ее официальный сайт.

Мошенники пользуются этим механизмом, приобретая поисковую рекламу по ключевым словам, связанным с известными криптовалютными брендами. После перехода пользователю показывается сайт с похожим названием или доменом, который визуально практически не отличается от оригинального.

Подобный метод атак используется в криптовалютной индустрии уже не первый год.

Еще в 2020 году злоумышленники применяли рекламные кампании Google для имитации популярных DeFi-платформ, включая Balancer и Uniswap. Поддельные страницы создавались с целью заставить пользователей раскрыть закрытые ключи либо предоставить мошенническим смарт-контрактам разрешения на управление активами.

Со временем эта схема стала использоваться против все большего числа популярных криптовалютных проектов. Причина очевидна: пользователи DeFi регулярно подключают кошельки к различным приложениям и подписывают транзакции, поэтому вредоносный запрос может выглядеть для них вполне привычно.

Google заблокировала рекламный аккаунт после сообщения об атаке

После того как информация о мошеннической кампании была передана Google, компания подтвердила, что заблокировала рекламный аккаунт, связанный с фишинговым объявлением.

Google заявила, что придерживается политики нулевой терпимости в отношении мошеннической рекламы. Компания также сообщила, что ее системы автоматически выявляют и блокируют подавляющее большинство объявлений, нарушающих правила, еще до того, как они становятся доступны пользователям.

По данным Google, за предыдущий год компания удалила более 602 миллионов мошеннических объявлений.

Несмотря на масштаб автоматизированных систем защиты, злоумышленники продолжают искать способы обойти проверки. Мошеннические рекламные кампании могут существовать недолго, но даже нескольких минут иногда оказывается достаточно для того, чтобы привлечь пользователя с крупным балансом.

Именно это делает подобные атаки особенно опасными для криптовалютной индустрии. В отличие от традиционных финансовых операций, блокчейн-переводы зачастую невозможно отменить после их подтверждения.

Security Alliance обнаружила сотни вредоносных рекламных URL

Проблема фишинговой рекламы затрагивает не только отдельные случаи.

Некоммерческая организация Security Alliance, также известная как SEAL, в апреле сообщила, что за несколько недель ей удалось заблокировать 356 вредоносных URL, связанных с рекламными кампаниями Google.

Часть этих объявлений представляла собой подделки под Hyperliquid. Согласно информации SEAL, после получения отчета Google заблокировала все рекламные аккаунты, которые были указаны исследователями в рамках расследования.

Однако блокировка отдельных аккаунтов не решает проблему полностью.

Hyperliquid — лишь одна из многочисленных криптовалютных платформ, которые становятся мишенью подобных кампаний. Мошенники также создают копии популярных Ethereum-протоколов с высокой общей заблокированной стоимостью и приложений экосистемы Solana.

Среди целей подобных атак оказывались такие известные проекты, как Jupiter, Raydium и Pump.fun.

Популярные DeFi-приложения особенно привлекательны для злоумышленников, поскольку их пользователи регулярно подключают криптокошельки, обменивают активы и подтверждают транзакции через интерфейс смарт-контрактов.

Поэтому запрос на подключение кошелька или подпись транзакции может не вызвать у пользователя подозрений.

Мошенники используют украденные рекламные аккаунты

SEAL также обращает внимание на еще одну проблему: злоумышленники могут получать доступ к уже существующим и ранее одобренным рекламным аккаунтам.

Такие учетные записи могут быть украдены либо приобретены незаконным путем. Их использование потенциально позволяет мошенникам обходить часть автоматических процедур проверки Google и быстрее запускать новые рекламные кампании.

Использование старого и уже проверенного рекламного аккаунта может сделать обнаружение вредоносной активности сложнее, чем при создании полностью новой учетной записи.

После того как рекламный аккаунт блокируется, злоумышленники могут перейти к другому скомпрометированному профилю. Одновременно они способны менять домены, создавать новые объявления и запускать очередные рекламные кампании.

Таким образом, борьба с подобным мошенничеством превращается в постоянный процесс: после блокировки одного набора объявлений появляются новые кампании, использующие другие аккаунты и домены.

SEAL отмечала, что некоторые мошеннические рекламные объявления могут оставаться активными всего несколько минут. Однако даже такого короткого периода достаточно, чтобы злоумышленники попытались обмануть хотя бы одного пользователя.

Для преступников подобная схема остается привлекательной из-за потенциально высокой прибыли. Если одна фишинговая кампания позволяет украсть крупную сумму у одного пользователя, расходы на создание новых сайтов и рекламных кампаний могут быстро окупиться.

Это создает стимул для постоянного повторения подобных атак, несмотря на работу поисковых платформ и специалистов по безопасности.

Криптовалютные пользователи должны внимательно проверять адрес сайта

Инцидент с пользователем Hyperliquid еще раз показывает, насколько опасным может быть переход на криптовалютные сервисы через спонсируемые результаты поисковой выдачи.

Сам факт того, что сайт появился в Google и отображается в рекламном блоке, не означает, что он принадлежит соответствующей компании или платформе.

Один из наиболее надежных способов снизить риск — заранее сохранить официальный сайт используемой платформы в закладках браузера и заходить на него напрямую, не используя поисковую выдачу.

Перед подключением кошелька необходимо внимательно проверить доменное имя. Даже небольшое изменение в адресе сайта, лишний символ или необычная доменная зона могут указывать на фишинговый ресурс.

Пользователям также следует внимательно изучать каждую транзакцию перед ее подписанием. Особое внимание стоит уделять разрешениям, которые запрашивает смарт-контракт, и суммам, указанным в операции.

Если действие на сайте выглядит необычно или требует разрешения, которое не соответствует предполагаемой операции, лучше остановиться и дополнительно проверить информацию.

Аппаратные кошельки и инструменты симуляции транзакций могут обеспечить дополнительный уровень защиты. Они способны предупредить пользователя о некоторых подозрительных действиях или необычных запросах.

Однако даже такие инструменты не обеспечивают абсолютной безопасности. Если пользователь самостоятельно подтверждает вредоносную транзакцию или предоставляет смарт-контракту опасное разрешение, защитные механизмы не всегда смогут предотвратить потерю средств.

Для владельцев крупных криптовалютных портфелей дополнительной мерой безопасности может стать разделение активов.

Долгосрочные накопления рекомендуется хранить отдельно от кошельков, которые регулярно используются для подключения к DeFi-приложениям, обменникам и другим децентрализованным сервисам.

Такой подход позволяет ограничить потенциальный ущерб: даже если пользователь случайно подключится к фишинговому сайту и подпишет вредоносную транзакцию, злоумышленник не получит автоматический доступ ко всем активам владельца.

Случай с потерей $550 000 в USDC демонстрирует, что даже опытным пользователям криптовалют необходимо проявлять осторожность при работе с поисковой рекламой. Проверка официального домена, источника ссылки и деталей каждой подписываемой транзакции остается одним из ключевых способов защиты цифровых активов.

18.08.2026, 18:07
  1. Раздел: 
Комментарии к новости "Пользователь Hyperliquid потерял $550 000 из-за фишингового сайта, продвигаемого через Google Ads"
Нет комментариев
Комментарии разрешены только для зарегистрированных пользователей
Выбрать файл
Give
Get
Обмен
дней
часов