web3: 假冒Hyperliquid谷歌广告致用户损失55万美元
摘要
币行吧报道: 链上安全机构 FlashRescue 联合创始人 Darcy 于 8 月 13 日披露,一名加密用户因点...
链上安全机构 FlashRescue 联合创始人 Darcy 于 8 月 13 日披露,一名加密用户因点击假冒 Hyperliquid 的谷歌广告,最终损失约 55 万美元 USDC。现有信息显示,问题出在外部钓鱼页面,暂无证据表明 Hyperliquid 协议本身被攻破。

资金流向已被标记
Darcy 公布了 3 个据称与攻击者有关的地址。链上数据显示,约 550,019 枚 USDC 被转入这些地址,分为三笔主要转账:约 440,015 USDC、82,503 USDC 和 27,501 USDC。
这类事件通常不是直接攻击协议,而是先通过搜索广告、仿冒页面或伪装入口诱导用户访问错误网址,再引导其连接钱包并签署恶意交易。
攻击更像用户端钓鱼
FlashRescue 还提到,近期一些加密资产窃取工具会利用浏览器端 JavaScript 诱导受害者完成签名操作。一旦用户授权,攻击者就可能转走钱包中的资产。
不过,就这起 Hyperliquid 相关事件而言,目前没有公开证据能确认攻击者具体使用了哪一种 drainer 技术。已知信息仅表明,受害者在进入真实平台前,先接触到了外部钓鱼站点。
暂无迹象指向协议漏洞
现阶段公开信息没有显示 Hyperliquid 协议遭到入侵,也没有证据表明平台核心系统出现安全漏洞。事件更可能是围绕品牌关键词投放、搜索入口劫持和页面仿冒展开的用户定向诈骗。
对用户而言,这类风险主要集中在访问入口和签名环节。搜索广告、域名细节和钱包授权内容,往往是攻击者下手的关键位置。
评论 (5)
这种用户端钓鱼太常见了,加密用户得仔细看域名和授权内容,别轻易签名。
没协议漏洞还好,主要是用户被外部钓鱼页面骗了,以后搜索得更谨慎。
这钓鱼手段太厉害了,点个广告就损失 55 万,用户访问入口和签名环节可得多注意。
没证据显示协议有问题,就是用户被钓鱼了,搜索广告和仿冒页面真坑人。
55 万美元就这么没了,攻击者利用搜索广告诱导用户,用户得小心搜索入口。