

一位加密资产持有者在谷歌搜索时,因点击了伪装成官方渠道的赞助广告,被引导向一个伪造的Hyperliquid平台页面,最终导致约550,019枚USDC被转移至攻击者控制的地址。该事件由数字资产追回机构FlashRescue联合创始人Darcy于8月13日披露,链上数据显示资金分三笔流出,最大一笔达44万枚,其余分别为8.2万与2.7万枚。目前无证据显示攻击源自Hyperliquid协议本身,行业普遍认为系通过仿冒网站实施的钓鱼欺诈。
值得注意的是,受害者并未主动点击可疑链接,而是在正常搜索过程中直接点击了出现在结果前列的付费推广广告。其钱包随后向三个关联地址完成转账操作,其中单笔最高金额接近44万枚USDC。尽管链上数据可追踪资金流向,但无法独立确认攻击者如何获取访问权限。谷歌方面已封禁涉事广告账户,并重申对欺诈行为零容忍立场,称99%违规广告在上线前已被拦截,仅去年便清除超6亿条恶意内容。
此类攻击的核心在于利用用户对主流平台的信任。攻击者借助合法名称创建虚假赞助链接,诱导用户误以为是真实入口。一旦进入仿冒界面,系统会诱导用户输入私钥、签署交易或授权操作,从而实现资产转移。整个过程不依赖于攻破区块链或智能合约,仅需制造信任错觉即可完成劫持,这也是此次巨额损失令人警醒的关键所在。
Hyperliquid事件并非首例。加密安全组织Security Alliance(SEAL)于4月报告称,在数周内识别并屏蔽了356个恶意谷歌广告域名,部分模仿Hyperliquid,另有针对以太坊和Solana生态中Jupiter、Raydium及Pump.fun等热门应用的仿冒内容。尽管谷歌已暂停相关账户,但攻击者仍可通过盗用或非法获取的广告账号快速部署,即便广告短暂上线,只要成功诱导一名高余额用户,即可实现收益最大化。
Hyperliquid近年来交易量持续攀升,且用户普遍进行大额资金授权操作,使其成为钓鱼攻击的理想对象。平台采用钱包连接模式,用户在交易时频繁签署指令,这为仿冒网站提供了可乘之机。事实上,该平台此前已遭遇过类似攻击——2025年11月,链上研究员ZachXBT曾预警一款假冒Hyperliquid的应用出现在谷歌Play商店,并定位到与被盗资金相关的地址。本次事件再次证明,问题不在平台本身,而在外部引流环节。
现有分析明确指出,此次事件并未涉及Hyperliquid的系统性漏洞。所有损失均源于用户被错误引导至非官方站点,而非平台智能合约被攻破。这一区分至关重要:加密安全不仅关乎底层代码,更涵盖用户接触平台的每一环——包括搜索引擎、广告投放和第三方入口。此次55万美元的损失正是典型例证:一条看似正常的谷歌推广广告,可能比一个真实合约地址更具威胁性。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.