安全事件

Hyperliquid用户据报在谷歌广告骗局中损失55万美元

据报道,一名Hyperliquid用户在通过谷歌广告访问钓鱼网站后损失了约550,019枚USDC;谷歌表示已暂停该广告主的账户。相关情况尚未获得官方确认。

数字风险情报图表,展示针对去中心化金融用户的搜索引擎广告网络钓鱼
图片: crypto.news

事件概述与据报的资金转移

根据发布机构crypto.news引述FlashRescue联合创始人Darcy的报道,一名与Hyperliquid生态系统互动的加密货币交易者据报于8月13日遭受了重大的财务损失。据报损失总额约为550,019枚USDC,这些资金被迅速拆分并转移至三个不同的区块链接收地址。安全分析师和研究人员立即识别出了相关的钱包目的地,并指出这些交易流向在公共分布式账本上完全透明。这一事件凸显了普通市场参与者在利用在线搜索引擎寻找活跃的去中心化交易所协议和数字资产交易应用程序时所面临的持续漏洞。

尽管区块链基础设施提供了代币在受害者与攻击者钱包之间流动的透明记录,但单凭链上数据无法独立验证用于欺骗用户的确切社会工程学或技术机制。将这一特定盗窃行为归因于恶意搜索引擎推广,主要依据外部安全调查员分享的初步发现,而非不可篡改的协议证据。独立安全组织仍在继续监控这些接收地址,试图追踪任何后续的洗钱企图或可能存入中心化交易所服务的动向,以便合规官员能够冻结或调查这些资金。

搜索广告漏洞与网络钓鱼战术

恶意行为者经常利用各大搜索引擎上的付费赞助广告,从毫无戒心的加密货币投资者那里窃取资金。通过利用被盗或非法购买的已验证广告主账户,犯罪分子通过先进的隐蔽和指纹识别技术绕过了标准的自动化合规检查。这些复杂的网络攻击活动通常显示看似合规的公司或项目标题,同时通过次要框架将点击重定向到精确模仿官方交易平台的欺诈域名。因此,寻找受欢迎的衍生品平台或流动性网络的 gebruikers经常会在其搜索引擎结果页面的最顶部遇到危险的冒名链接。

被称为SEAL的安全联盟记录了涉及品牌冒并的广泛攻击活动,并指出在过去几个月中,数十个恶意广告URL一直将加密货币应用程序和钱包作为攻击目标。研究数据表明,被追踪的钓鱼网站中有相当一部分专门模仿Hyperliquid,以欺骗交易者批准恶意代币许可或直接将资金转移至犯罪分子的掌控之中。安全研究人员强调,依赖搜索引擎来寻找金融门户网站会引入不可接受的对手方风险,因为自动广告审核系统难以拦截现代网络犯罪集团部署的每一种复杂的规避战术。

平台回应与全球广告安全指标

针对涉及Hyperliquid生态系统的据报事件,受影响的搜索提供商的公司代表确认,与这一欺诈广告活动相关的特定广告主已被暂停。该公司发言人重申了对诈骗行为的严格零容忍政策,并强调自动化保护机制成功阻止了绝大多数违反政策的广告在公开展示之前出现。然而,尽管采取了这些大规模的预防措施,高度坚定的威胁行为者仍在不断调整其方法以绕过实时过滤器,从而留下断断续续的安全漏洞,供诈骗分子利用来针对高价值的金融社区。

主要技术平台发布的公共安全报告说明了现代数字广告执法面临的巨大规模挑战。年度透明度披露显示,数十亿违反政策的广告被阻止或删除,同时有数百万与欺诈行为相关的广告主账户被暂停。尽管这些全球执法统计数据表明了为清理搜索广告网络所做的大规模持续努力,但也反映出平台必须不断评估的每日海量恶意提交内容。因此,安全专家坚持认为,单纯的技术过滤仍不足以保护单个交易者免受有针对性的网络钓鱼计划的侵害。

生态系统警告与历史先例

更广泛的数字资产行业经历过许多类似事件,其中恶意搜索推广导致去中心化金融参与者遭受了重大的财务损害。独立安全小组先前的调查记录了针对流行去中心化交易所和硬件钱包制造商的类似欺诈活动,导致数十万美元的累计损失。例如,模仿Uniswap和硬件提供商Trezor的虚假广告成功欺骗用户交出私钥或授权未经授权的转让,促使受影响的项目开发人员和安全合作社不断发出公开警告。

Hyperliquid的官方文档和支持渠道明确建议参与者保持极度谨慎,验证完整的网站URL,并将任何意外的钱包活动视为潜在受损的指标。安全指南强调,应仅通过预先保存的、经过验证的浏览器书签访问官方界面,而不是通过商业搜索引擎结果。由于底层交易协议和区块链基础设施本身在此次事件中没有经历任何技术漏洞或共识失败,资产安全的责任最终取决于采取严格的个人导航习惯并对赞助链接保持怀疑态度。

结论与验证状态

总之,发布机构crypto.news报道称,一名Hyperliquid用户在与通过谷歌搜索广告推广的钓鱼网站互动后,据称损失了约55万美元的USDC。这一据报的损失得到了可观察到的流向三个特定接收地址的链上转账的支持,然而,谷歌广告直接导致这一欺骗行为的主张尚未获得独立司法或第一方验证的官方确认。在此次据报事件中受影响的实体是Hyperliquid,而受影响的用户群体则包括依赖搜索引擎进行平台导航的去中心化金融交易者。

现在改变的是,与该活动相关的广告主已被搜索 provider暂停,而接收钱包在链上仍然公开可查,且没有任何公开的执法追偿行动。展望未来,下一个可验证的行动将涉及监控接收地址的出站交易或由中心化交易所进行潜在识别。读者必须将已验证的链上资金转移与未经确认的根本原因广告指控区分开来,确保他们实施已验证的书签和严格的URL检查,以减轻持续的网络钓鱼风险。

Cexvia 易鉴结论

调查总结与未确认状态

发布机构crypto.news报道称,一名用户在搜索广告重定向后损失了约55万美元的USDC,该事件尚未获得官方确认。

风险含义
针对去中心化金融平台的搜索引擎广告存在严重的网络钓鱼漏洞,因为恶意行为者可能利用付费赞助位置来欺骗交易者。
用户行动
交易者应完全避免点击加密货币平台的赞助搜索链接,改用已验证的书签,并在连接钱包前仔细检查域名URL。
Google