- Hyperliquidin käyttäjän kerrotaan menettäneen noin 550 000 dollaria USDC:ssä vuorovaikutuksessa väärennetyn verkkosivuston kanssa, jota mainostettiin haitallisen Google-mainoksen avulla.
- FlashRescuen perustajajäsenen Darcyn jakamat lohkoketjutiedot osoittavat kolme siirtoa uhrin lompakosta hyökkääjän hallitsemiin osoitteisiin.
- Security Alliance (SEAL) on estänyt 356 haitallista Google-mainosten URL-osoitetta, mukaan lukien useita Hyperliquidin kaltaisia mainososoitteita, mutta huijaukset jatkuvat vaarantuneiden mainostajatilien vuoksi.
Hyperliquidin käyttäjä näyttää menettäneen noin 550 000 dollaria USDC:ssä jouduttuaan Google-hakumainoksen kautta mainostetun tietojenkalasteluhuijauksen uhriksi. FlashRescuen perustajajäsenen, tietoturvatutkija Darcyn, raportoima tapaus korostaa, kuinka haitalliset mainokset ovat edelleen vakava uhka kryptovaluuttojen käyttäjille, vaikka he aktiivisesti etsisivät laillisia alustoja.
Darcyn jakamien lohkoketjutietojen mukaan uhri teki kolme erillistä siirtoa osoitteisiin, joiden tunnistettiin olevan hyökkääjän hallinnoimia. Varat, yhteensä noin 550 000 dollaria USDC:ssä, siirrettiin nopeasti muihin lompakoihin, mikä vaikeutti varojen palauttamista. Hyökkääjän kerrotaan käyttäneen maksettua Google-mainosta, joka ilmestyi, kun käyttäjä haki Hyperliquidiin, suosittuun Ethereumille rakennettuun ikuiseen kaupankäyntialustaan, liittyviä termejä.
Hyökkäyksen anatomia
Darcyn tutkimukset paljastivat, että uhri ohjattiin väärennetylle verkkosivustolle, joka jäljitteli tarkasti Hyperliquidin virallista käyttöliittymää. Sivustoa mainostettiin Googlen sponsoroidulla mainoksella, joka näkyi näkyvästi hakutuloksissa. Tämän tyyppinen hyökkäys, joka tunnetaan hakukoneiden tietojenkalasteluna, hyödyntää käyttäjien hakukoneisiin kohdistamaa luottamusta laillisten tulosten toimittamiseksi. Väärennössivusto todennäköisesti kehotti käyttäjää yhdistämään lompakkonsa tai hyväksymään tapahtumia, mikä mahdollisti hyökkääjän tyhjentää varat.
Tämä ei ole uusi taktiikka. The Block raportoi vastaavista huijauksista jo vuonna 2020, kun hyökkääjät ostivat mainoksia, jotka kohdistivat käyttäjiin, jotka etsivät alustoja, kuten Balancer ja Uniswap . Nämä mainokset johtivat väärennetyille verkkosivustoille, jotka oli suunniteltu varastamaan yksityisiä avaimia tai hankkimaan haitallisia lompakoiden hyväksyntöjä. Hyperliquid-tapaus vahvistaa, että tämä käytäntö on edelleen erittäin tehokas ja kohdistuu edelleen korkean profiilin alustoihin.
Darcyn perustama FlashRescue-yritys on erikoistunut varastettujen varojen seurantaan ja uhrien auttamiseen. Tässä tapauksessa Darcy julkaisi verkkokaupan tiedot sosiaalisessa mediassa varoittaakseen muita käyttäjiä ja kehottaakseen Googlea ryhtymään tiukempiin toimiin tällaisia mainoksia vastaan. Google ei kuitenkaan ole vielä vastannut tapaukseen julkisesti, eikä konkreettisista toimenpiteistä ole ilmoitettu.
Haitallisten Google-mainosten jatkuva ongelma
Googlen ponnistelut haitallisen mainonnan torjumiseksi näyttävät riittämättömiltä. Huhtikuussa kryptoturvallisuuteen keskittynyt voittoa tavoittelematon järjestö Security Alliance (SEAL) raportoi estäneensä 356 haitallista Google-mainosten URL-osoitetta useiden viikkojen aikana. Näiden joukossa oli useita sivustoja, jotka esiintyivät Hyperliquidinä. SEAL huomautti, että Google oli jäädyttänyt kaikki raportissaan luetellut mainostajatilit, mutta näitä hyökkäyksiä tapahtuu edelleen hälyttävän usein.
Hyperliquidin lisäksi hyökkääjät kohdistavat hyökkäyksensä usein suuren kokonaisarvon omaaviin protokolliin, jotka on lukittu Ethereumiin tai natiiveihin Solanan sovelluksiin, kuten Jupiteriin, Raydiumiin ja Pump.funiin. SEAL korosti, että hyökkääjät käyttävät joskus vaarantuneita tai laittomasti ostettuja mainostajatilejä ohittaakseen Googlen automatisoidut tarkistusjärjestelmät. Tämä tarkoittaa, että tiliä, jolla on vakiintunut historia, voidaan käyttää haitallisten mainosten julkaisemiseen, mikä vaikeuttaa automatisoitujen järjestelmien havaitsemista ajoissa.
SEALin raportissa korostettiin nopeuden ratkaisevaa merkitystä: mainos voi olla näkyvissä vain muutaman minuutin ennen kuin se löytää ensimmäisen uhrinsa. Mahdollisten tappioiden suuri määrä motivoi hyökkääjiä jatkamaan kampanjoitaan riippumatta väliaikaisista kustannuksista, joita SEALin URL-osoitteiden poistamisesta aiheutuu. Tämä dynamiikka korostaa käyttäjien tarvetta aina tarkistaa verkkosivustojen URL-osoitteet ennen lompakkojensa yhdistämistä, vaikka sivusto näkyisi sponsoroituna tuloksena hakukoneissa.
Miten hyökkääjät välttyvät havaitsemiselta
Bob, SEALin kanssa yhteistyössä työskentelevä itsenäinen tutkija, selitti The Blockille, että huijarit ostavat usein verkkotunnuksia, jotka jäljittelevät virallisia verkkotunnuksia käyttäen pieniä kirjoitusasumuunnelmia tai erilaisia päätteitä. Hyperliquidin tapauksessa laillinen verkkotunnus on hyperliquid.xyz, mutta hyökkääjät saattavat käyttää hyperliquid.com-, hiperliquid.net- tai vastaavia kaksoisolentoja. Käyttäjien on erittäin tärkeää tarkistaa koko URL-osoite ja varmistaa, että se vastaa täysin virallista osoitetta ennen sivuston kanssa toimimista.
Vaarantuneilla mainostajatileillä on uusi monimutkaisuus. Näillä tileillä voi olla historiaa laillisesta mainonnasta, minkä vuoksi ne eivät todennäköisesti laukaise automaattisia ilmoituksia. Hyökkääjät voivat käyttää haitallisia mainoksia näiden tilien kautta ja hyödyntää niihin liittyvää luottamusta. Tämä lähestymistapa vaikeuttaa merkittävästi sekä Googlen järjestelmien että tietoturvatutkijoiden mahdollisuuksia tunnistaa ja estää vilpillisiä kampanjoita ennen kuin ne aiheuttavat vahinkoa.
SEALin tiedot osoittavat, että ongelma on laajalle levinnyt. Organisaatio tunnisti haitallisia mainoksia, jotka kohdistuivat paitsi Hyperliquidiin myös muihin merkittäviin DeFi- alustoihin. Hyökkääjien kyky sopeutua nopeasti ja ottaa käyttöön uusia kampanjoita tarkoittaa, että mainospohjaisen tietojenkalastelun torjunta on jatkuvaa taistelua, joka vaatii jatkuvaa valppautta sekä alustoilta että käyttäjiltä.
Alan vastaukset ja suositukset
Kryptoyhteisö on reagoinut tähän tapaukseen huolestuneena, erityisesti ottaen huomioon Hyperliquidin kasvavan käyttäjäkunnan viimeisen vuoden aikana. Alustaa, joka tarjoaa pysyviä sopimuksia korkealla likvidiydellä, on ylistetty tehokkuudestaan, mutta tämäntyyppinen huijaus korostaa käyttäjien haavoittuvuutta, jotka luottavat hakukoneisiin löytääkseen oikean sivuston.
Google ei ole antanut julkista lausuntoa tästä nimenomaisesta tapauksesta. Yritys on aiemmin väittänyt, että sen mainosten tarkistusjärjestelmä on vankka ja että se ryhtyy toimiin mainostajia vastaan, jotka rikkovat sen käytäntöjä. SEALin raportit ja tämä viimeisin tapaus kuitenkin osoittavat, että nämä toimenpiteet eivät riitä estämään kaikkia hyökkäyksiä. Haitallisia mainoksia näkyy edelleen, vaikka Google on jäädyttänyt huhtikuun raportissa mainitut tilit.
Kryptovaluuttojen käyttäjille tärkein suositus on välttää hakukoneiden mainosten klikkaamista rahoitusalustoilla asioidessa. On parempi kirjoittaa URL-osoite suoraan selaimeen tai käyttää aiemmin tallennettuja kirjanmerkkejä. Lisäksi käyttäjien tulisi aina varmistaa tarkka verkko-osoite ennen lompakon yhdistämistä tai yksityisten avainten syöttämistä. Epävarmoissa tapauksissa on viisasta ottaa yhteyttä alustan viralliseen tukeen URL-osoitteen vahvistamiseksi.
Tämä tapaus korostaa myös FlashRescuen ja SEALin kaltaisten tietoturvayritysten merkitystä, sillä ne pyrkivät seuraamaan ja lieventämään huijausten vaikutuksia. Vaikka nämä organisaatiot tarjoavat arvokkaita palveluita, käyttäjien on pysyttävä valppaina ja omaksuttava parhaita tietoturvakäytäntöjä, kuten laitteistolompakoiden käyttö ja kaksivaiheisen todennuksen mahdollistaminen. Kryptovaluutta-ala on edelleen houkutteleva kohde kyberrikollisille, ja suojatoimenpiteiden on jatkuvasti kehitettävä, jotta pysytään askeleen edellä.
Viime kädessä 550 000 dollarin menetys toimii karuna muistutuksena siitä, että kryptovarojen turvallisuus ulottuu itse protokollan ulkopuolelle. Käyttöliittymä, mukaan lukien se, miten käyttäjät käyttävät alustoja, on kriittinen osa turvallisuuskehystä. Sponsoroitu mainos voi olla paljon vaarallisempi kuin miltä se näyttää, ja seuraava hyökkäys ei välttämättä tule protokollan haavoittuvuudesta tai epäilyttävästä sähköpostista, vaan muuten normaalin haun ensimmäisestä sponsoroidusta tuloksesta.