Un usuario de Hyperliquid parece haber perdido alrededor de 550.000 USDC el 13 de agosto después de interactuar con un sitio web de phishing promocionado a través de un anuncio de búsqueda de Google, según el cofundador de FlashRescue, Darcy.
Resumen
- Según los informes, un usuario de Hyperliquid perdió 550.019 USDC después de que las transferencias llegaran a tres direcciones supuestamente vinculadas a los atacantes.
- Google suspendió al anunciante después de que un resultado de búsqueda pagado supuestamente dirigiera a los usuarios a un sitio de phishing.
- SEAL bloqueó más de 356 URL de publicidad maliciosa durante campañas recientes dirigidas a aplicaciones y billeteras de criptomonedas.
- La documentación de Hyperliquid advierte a los usuarios que verifiquen las URL completas y traten la actividad desconocida de la billetera como un compromiso.
- Las transferencias en cadena verifican los movimientos de fondos, pero no pueden establecer de forma independiente que la publicidad de Google los causó.
Su publicación identificó tres direcciones supuestamente controladas por el atacante.
Los datos en cadena asociados con la transacción reportada muestran que aproximadamente 550.019 USDC se dividieron entre las tres direcciones. Las transferencias proporcionan evidencia de que los fondos se movieron, pero los registros de blockchain por sí solos no pueden establecer cómo fue engañada la víctima. Darcy atribuyó el robo a un anuncio pagado de Google que suplantaba a Hyperliquid. GoPlus Security posteriormente identificó dos de las mismas direcciones en su propia advertencia.
Las transferencias de phishing de Hyperliquid totalizaron alrededor de 550.019 USDC
La transacción reportada dividió los fondos en aproximadamente 440.015 USDC, 82.503 USDC y 27.501 USDC. Las tres direcciones de destinatario fueron 0x98b276…13C55, 0x93b6B2…d6D1 y 0x6fE314…B566.
Esos movimientos son consistentes con la estimación de Darcy de aproximadamente $550,000. Sin embargo, el vínculo causal con el anuncio de Google actualmente se basa en la atribución del investigador y la evidencia reportada de la víctima, más que en la cadena de bloques en sí. Security Alliance, o SEAL, advierte de manera similar que la atribución confiable de pérdidas a anuncios individuales requiere evidencia directa de la víctima e indicadores adicionales de compromiso.
Google le dijo a The Block que suspendió al anunciante conectado con la campaña reportada. Un portavoz dijo que la compañía tiene "tolerancia cero con las estafas" y dijo que sus sistemas detuvieron más del 99% de los anuncios que violan las políticas antes de que se publicaran durante 2025. Hyperliquid no respondió de inmediato a la solicitud de comentarios de la publicación.
El propio informe de seguridad de anuncios de Google de 2025 dice que bloqueó o eliminó más de 8.3 mil millones de anuncios y suspendió 24.9 millones de cuentas de anunciantes el año pasado. Eso incluyó 602 millones de anuncios y cuatro millones de cuentas asociadas con estafas. Esas cifras cubren la aplicación global de Google, no específicamente este caso de Hyperliquid.
SEAL rastreó suplantaciones de Hyperliquid meses antes
SEAL documentó la campaña más amplia en abril y dijo que había bloqueado más de 356 URL de publicidad maliciosa en varias semanas. Su conjunto de datos contenía 17 sitios de suplantación de Hyperliquid, lo que representa alrededor del 5% de las 352 entradas incluidas en su desglose de marcas.
El grupo de seguridad dijo que los atacantes utilizan cuentas de anunciantes verificadas pirateadas o compradas ilegalmente junto con cloaking y fingerprinting para evadir los controles automatizados. Algunas campañas colocan páginas de aspecto benigno alojadas en Google frente a contenido malicioso entregado a través de marcos secundarios. SEAL aconsejó a los usuarios de criptomonedas evitar acceder a aplicaciones de criptomonedas a través de la Búsqueda de Google y en su lugar usar marcadores verificados.
El patrón ya ha producido otras pérdidas reportadas. Como informó anteriormente crypto.news, los anuncios falsos de Uniswap estuvieron vinculados a al menos $400,000 en robos en mayo. SEAL calculó por separado $1.27 millones en pérdidas confirmadas y no atribuidas vinculadas a anuncios sospechosos de Google entre el 13 y el 30 de marzo.
En cobertura relacionada, un usuario de Trezor informó haber perdido fondos después de hacer clic en un resultado de phishing patrocinado a principios de este mes. Trezor luego advirtió a los clientes que los resultados de búsqueda patrocinados pueden imitar su sitio web oficial y no deben ser confiados automáticamente.
No se ha identificado ninguna brecha en el protocolo de Hyperliquid
Nada en la evidencia disponible indica que la cadena de bloques o el protocolo de comercio de Hyperliquid en sí haya sido vulnerado. El ataque reportado parece haber apuntado al usuario antes de la interacción con la plataforma legítima, dirigiendo a la víctima a un sitio web suplantado. Esta es una inferencia de los informes de seguridad disponibles, no un hallazgo de Hyperliquid.
La documentación oficial de soporte de Hyperliquid ya advierte a los usuarios que verifiquen las URL completas de los sitios web porque los estafadores utilizan dominios de apariencia similar. Su guía de soporte también dice que transacciones no autorizadas, fondos faltantes o cambios desconocidos en multisig pueden indicar que una billetera ha sido comprometida.
Qué sucede después
Google ha suspendido al anunciante identificado en el informe, mientras que las tres direcciones receptoras permanecen públicamente rastreables en la cadena. Ninguna investigación de las autoridades o recuperación de activos relacionada con esta pérdida específica había sido anunciada públicamente en las fuentes revisadas al 14 de agosto.
El próximo desarrollo verificable sería el movimiento de las billeteras receptoras o la identificación de un intercambio, puente u otro servicio a través del cual los investigadores pudieran buscar información adicional. Por ahora, la pérdida de aproximadamente $550,000 está respaldada por las transferencias en cadena reportadas, mientras que la afirmación de que un anuncio de Google causó el robo sigue siendo atribuida a Darcy de FlashRescue.






