Користувач Hyperliquid втратив $550 000 після переходу на фішинговий сайт, який просувався через Google Ads

Користувач криптовалютної платформи Hyperliquid, імовірно, втратив близько $550 000 у USDC після натискання на шкідливу рекламу в Google. Рекламне посилання перенаправило користувача на підроблений сайт, який імітував офіційний інтерфейс Hyperliquid і був створений для обману відвідувачів.

За попередньою інформацією, постраждалий спочатку знайшов Hyperliquid через пошукову видачу Google та натиснув на спонсорований результат. Замість офіційної платформи користувач потрапив на фішингову сторінку, яка була дуже схожа на справжній сайт.

Ключові моменти

  • Користувач Hyperliquid, імовірно, втратив близько $550 000 у USDC внаслідок фішингової атаки.
  • За наявними даними, жертва потрапила на шахрайський сайт після натискання на платну рекламу Google, яка імітувала Hyperliquid.
  • Аналіз блокчейну виявив три перекази USDC з гаманця постраждалого на адреси, які, ймовірно, пов’язані зі зловмисником.
  • Поки що невідомо, яким саме способом атакувальник отримав можливість отримати доступ до коштів і переміщувати їх.
  • Інцидент вкотре продемонстрував ризики використання пошукової реклами для доступу до криптовалютних платформ.

Повідомляється, що користувач втратив значну суму в USDC після взаємодії з фішинговим сайтом, який просувався в Google як спонсорований результат пошуку.

Дарсі, співзасновник компанії FlashRescue, що спеціалізується на відстеженні та поверненні викрадених цифрових активів, виявив кілька переказів із гаманця жертви. За його даними, кошти були відправлені на три адреси, які можуть контролюватися передбачуваним зловмисником.

За словами Дарсі, користувач потрапив на шахрайську сторінку після натискання на спонсорований результат Google під час пошуку Hyperliquid.

Фішинговий сайт, імовірно, був розроблений таким чином, щоб максимально нагадувати справжню платформу. Подібна тактика широко використовується шахраями, щоб користувач не помітив нічого підозрілого до моменту підключення гаманця або підтвердження транзакції.

Дані блокчейну вказують на три підозрілі перекази

Дані блокчейну, опубліковані Дарсі, свідчать про те, що кошти постраждалого були виведені через три окремі транзакції. USDC були відправлені на адреси, які дослідники пов’язують із передбачуваним атакувальником.

Водночас залишається незрозумілим, яка саме дія користувача дозволила зловмисникам отримати доступ до коштів. Криптовалютні фішингові сайти можуть використовувати різні методи.

В одному випадку користувача можуть попросити підключити гаманець до шахрайського децентралізованого застосунку. В іншому — запропонувати підписати транзакцію або надати смартконтракту дозвіл на використання певних токенів. Зловмисники також можуть маскувати шкідливі операції під звичайні дії у знайомому інтерфейсі.

Головна проблема полягає в тому, що фішингові сайти часто майже повністю копіюють легітимні криптовалютні платформи. Вони можуть використовувати аналогічні логотипи, кольори, елементи інтерфейсу, сторінки підключення гаманця та навіть звичну структуру транзакцій.

Через це користувач може не помітити підміну та продовжити взаємодію із сайтом, вважаючи його офіційною платформою.

Після того як кошти були переказані на гаманець, контрольований зловмисником, їх повернення стає надзвичайно складним. Більшість транзакцій у публічних блокчейнах є незворотними, тому вже підтверджений переказ, як правило, неможливо скасувати безпосередньо через блокчейн.

Шахрайський сайт з’явився серед рекламних результатів Google

Згідно з наявною інформацією, фішинговий сайт відображався в Google як спонсорований результат, коли користувач шукав Hyperliquid.

Платна реклама відображається безпосередньо в пошуковій видачі та в деяких випадках може розташовуватися вище за органічні результати. Це створює додатковий ризик, оскільки користувач може припустити, що перше посилання з назвою потрібної платформи веде на її офіційний сайт.

Шахраї використовують цей механізм, купуючи пошукову рекламу за ключовими словами, пов’язаними з відомими криптовалютними брендами. Після натискання на оголошення користувач потрапляє на сайт зі схожою назвою або доменом, який може майже не відрізнятися від легітимної платформи.

Такий тип атак використовується проти користувачів криптовалют уже не перший рік.

Ще у 2020 році зловмисники використовували рекламні кампанії Google для імітації популярних DeFi-платформ, зокрема Balancer та Uniswap. Підроблені сайти створювалися для того, щоб змусити користувачів розкрити приватні ключі або надати шкідливим смартконтрактам дозвіл на керування їхніми активами.

З часом ця схема почала застосовуватися проти дедалі більшої кількості популярних криптовалютних проєктів. Причина очевидна: користувачі DeFi регулярно підключають гаманці до різних застосунків і підписують транзакції, тому шкідливий запит може виглядати цілком звичайним.

Google заблокувала рекламний акаунт після повідомлення про атаку

Після того як інформацію про шахрайську кампанію було передано Google, компанія підтвердила, що заблокувала рекламний акаунт, пов’язаний із фішинговим оголошенням.

Google заявила, що дотримується політики нульової толерантності до шахрайської реклами. Компанія також повідомила, що її системи автоматично виявляють і блокують переважну більшість оголошень, які порушують правила, ще до того, як вони стають доступними користувачам.

За даними Google, протягом попереднього року компанія видалила понад 602 мільйони шахрайських оголошень.

Попри масштаб автоматизованих систем безпеки, зловмисники продовжують шукати способи обходу механізмів виявлення. Шахрайські рекламні кампанії можуть залишатися активними лише короткий час, але навіть кількох хвилин іноді достатньо, щоб дістатися до користувача з великим балансом.

Саме це робить подібні атаки особливо небезпечними для криптовалютної індустрії. На відміну від багатьох традиційних фінансових операцій, блокчейн-перекази часто неможливо скасувати після їх підтвердження.

Security Alliance виявила сотні шкідливих рекламних URL

Проблема фішингової реклами виходить далеко за межі окремих випадків.

Неприбуткова організація Security Alliance, також відома як SEAL, у квітні повідомила, що протягом кількох тижнів їй вдалося заблокувати 356 шкідливих URL-адрес, пов’язаних із рекламними кампаніями Google.

Частина цих оголошень імітувала Hyperliquid. За інформацією SEAL, після отримання звіту Google заблокувала всі рекламні акаунти, зазначені дослідниками в межах розслідування.

Однак блокування окремих акаунтів не вирішує проблему повністю.

Hyperliquid — лише одна з багатьох криптовалютних платформ, які стають мішенню таких кампаній. Шахраї також створюють копії популярних протоколів Ethereum із високим показником загальної заблокованої вартості, а також застосунків екосистеми Solana.

Серед проєктів, які ставали цілями подібних атак, — Jupiter, Raydium і Pump.fun.

Популярні DeFi-застосунки є особливо привабливими цілями, оскільки їхні користувачі регулярно підключають криптовалютні гаманці, обмінюють активи та підтверджують транзакції через інтерфейси смартконтрактів.

Через це запит на підключення гаманця або підписання транзакції може не викликати у користувача підозр.

Шахраї використовують викрадені рекламні акаунти

SEAL також звернула увагу на ще одну проблему: зловмисники можуть отримувати доступ до вже існуючих рекламних акаунтів, які раніше пройшли перевірку та були схвалені.

Такі акаунти можуть бути викрадені або придбані незаконним шляхом. Їх використання може дозволити шахраям обходити частину автоматизованих процедур перевірки Google і швидше запускати нові рекламні кампанії.

Використання старого, раніше перевіреного рекламного акаунта може ускладнити виявлення шкідливої активності порівняно з кампаніями, які запускаються з абсолютно нового профілю.

Після блокування рекламного акаунта зловмисники можуть перейти до іншого скомпрометованого профілю. Водночас вони можуть змінювати домени, створювати нові оголошення та запускати додаткові рекламні кампанії.

У результаті боротьба з таким шахрайством перетворюється на постійний процес: після видалення одного набору оголошень можуть з’являтися нові кампанії, які використовують інші акаунти та домени.

SEAL зазначала, що деякі шахрайські оголошення можуть залишатися активними лише кілька хвилин. Однак навіть такого короткого проміжку може бути достатньо, щоб зловмисники встигли обманути хоча б одного користувача.

Для злочинців така схема залишається привабливою через потенційно високу прибутковість. Якщо одна фішингова кампанія дозволяє викрасти велику суму в одного користувача, витрати на створення нових сайтів і рекламних кампаній можуть швидко окупитися.

Це створює стимул для постійного повторення подібних атак, попри зусилля пошукових платформ та фахівців із безпеки.

Користувачам криптовалют варто уважно перевіряти адресу сайту

Інцидент із користувачем Hyperliquid вкотре демонструє, наскільки небезпечним може бути доступ до криптовалютних сервісів через спонсоровані результати пошуку.

Сам факт того, що сайт з’являється в Google і відображається в рекламному блоці, не означає, що він належить компанії або платформі, яку представляє.

Один із найнадійніших способів знизити ризик — заздалегідь зберегти офіційний сайт криптовалютної платформи в закладках браузера та переходити на нього безпосередньо, не використовуючи пошукову видачу.

Перед підключенням гаманця користувачам слід уважно перевіряти доменне ім’я. Навіть невелика зміна адреси сайту, додатковий символ або незвична доменна зона можуть свідчити про шахрайський ресурс.

Також варто ретельно перевіряти кожну транзакцію перед її підписанням. Особливу увагу необхідно приділяти дозволам, які запитує смартконтракт, а також сумам, зазначеним у транзакції.

Якщо дія на сайті виглядає незвично або запитує дозволи, які не відповідають запланованій операції, користувачеві варто зупинитися та додатково перевірити інформацію.

Апаратні гаманці та інструменти симуляції транзакцій можуть забезпечити додатковий рівень захисту. Вони здатні попереджати користувачів про певні підозрілі дії або незвичайні запити.

Однак навіть ці інструменти не можуть гарантувати абсолютний захист. Якщо користувач самостійно підтверджує шкідливу транзакцію або надає смартконтракту небезпечний дозвіл, механізми безпеки не завжди зможуть запобігти втраті коштів.

Для власників великих криптовалютних портфелів додатковим заходом безпеки може бути розподіл активів між різними гаманцями.

Довгострокові активи бажано зберігати окремо від гаманців, які регулярно використовуються для взаємодії з DeFi-застосунками, обмінниками та іншими децентралізованими сервісами.

Такий підхід дозволяє обмежити потенційні втрати. Навіть якщо користувач випадково підключиться до фішингового сайту та підпише шкідливу транзакцію, зловмисник не обов’язково отримає автоматичний доступ до всіх активів користувача.

Випадок із втратою $550 000 у USDC демонструє, що навіть досвідченим користувачам криптовалют необхідно бути обережними під час взаємодії з пошуковою рекламою. Перевірка офіційного домену, джерела посилання та уважний аналіз кожної транзакції перед її підписанням залишаються одними з ключових способів захисту цифрових активів.

18.08.2026, 18:07
  1. Категорія: 
Коментарі до новини \"Користувач Hyperliquid втратив $550 000 після переходу на фішинговий сайт, який просувався через Google Ads\"
Немає коментарів
Коментування доступне лише зареєстрованим користувачам
Choose file
Give
Get
Exchange
days
hours