一名Hyperliquid用户因点击谷歌赞助广告并访问虚假交易平台,损失约55万USDC。区块链安全公司Salus在8月24日发布的X帖子中披露,该事件发生于8月13日,攻击者通过付费谷歌搜索结果推广伪造的Hyperliquid网站。
Salus在追踪被盗资金并分析后端基础设施后,将此次攻击与专业的Drainer-as-a-Service(DaaS)网络相关联,该网络与臭名昭著的Inferno Drainer生态有关。Salus的卧底调查发现,该服务通过Telegram账户@AngelFernoOwner招募客户,并提供恶意脚本、管理面板、授权命令生成、一次性合约部署、自动盗取、跨链提现、代币兑换、资金归集等工具。该服务还提供自动化收益分成功能,使钓鱼攻击所得能够在参与者之间自动分配,无需人工转账。
在本次Hyperliquid事件中,Salus确认了钓鱼团伙与后端服务的不同分工:团伙购买赞助广告、部署伪造的Hyperliquid入口,并提供收款地址。一旦受害者批准恶意交易,资金被转走,后端基础设施便自动完成分账。Salus指出,地址0x98b276…13C55获得80%赃款,0x93b6B2…1d6D1获得15%,0x6fE314…B566获得5%,而地址0x9bcd…9104a执行了盗取操作。
此前报道显示,8月13日的事件中约550,019 USDC分三笔转出,分别为440,015 USDC、82,503 USDC和27,501 USDC,均流向攻击者控制的地址。谷歌随后暂停了与举报活动相关的广告商账户。
Drainer-as-a-Service模式提供现成的钓鱼工具,使操作者能够专注于广告投放、搭建虚假网站和引诱受害者,同时利用现有的钱包盗取基础设施。这类服务通常围绕恶意授权展开——用户签署交易后,攻击者控制的合约即可转移代币。本次案件中,广告套餐不仅涵盖初始盗取工具,还包括跨链提现、兑换、归集和利润分配等后续环节。
Inferno已与多起大型授权钓鱼案件有关。一份2026年5月的Coinbase诉讼报告称,一名匿名投资者于2024年8月因访问虚假登录页面被盗约5500万DAI。该投诉点名了Inferno Drainer,区块链安全公司Zero Shadow随后将部分被盗资产追踪至一个Coinbase零售账户。
Salus表示,除Hyperliquid受害者外,与上述基础设施关联的团伙已涉及多起钓鱼事件,累计损失约5274万美元。其中一起大案发生在2025年9月UXLINK被攻击事件中:9月23日,攻击者本人反倒成为授权钓鱼的受害者,约5.42亿UXLINK代币被转走。ScamSniffer检测到恶意increaseAllowance授权,使钓鱼地址当时盗取了价值超过4300万美元的UXLINK。SlowMist创始人余弦表示,该盗窃行为很可能是Inferno Drainer使用授权钓鱼手法所为。
Salus还将该基础设施与2026年4月15日CoW.fi域名被劫持事件联系起来,一名受害者损失约31.6万USDC。另一起事件发生在7月9日,疑似虚假DApp或虚假空投诱导恶意授权,导致999,999 USDT被盗。
针对8月13日Hyperliquid盗窃案,Salus表示其调查覆盖了后续资金流向、服务基础设施和招募钓鱼操作者的账户。该公司称,所有证据、识别出的高风险地址及相关情报已正式提交给相关组织,用于风险标记和协同行动。
原创文章,作者:资讯,如若转载,请注明出处:https://www.218btc.com/6438/