
بر اساس گفته دارسی، همبنیانگذار FlashRescue، یک کاربر هایپرلیکوئید (Hyperliquid) ظاهراً در تاریخ ۱۳ اوت، پس از تعامل با یک وبسایت فیشینگ که از طریق تبلیغات جستجوی گوگل ترویج شده بود، حدود ۵۵۰,۰۰۰ دلار USDC از دست داده است.
پست او سه آدرس را که گفته میشود توسط مهاجم کنترل میشدند، شناسایی کرد.
دادههای درونزنجیرهای مرتبط با تراکنش گزارش شده نشان میدهد که تقریباً ۵۵۰,۰۱۹ USDC بین سه آدرس تقسیم شده است. این انتقالها شواهدی از جابهجایی وجوه را فراهم میکنند، اما سوابق بلاکچین به تنهایی نمیتوانند نحوه فریب خوردن قربانی را مشخص کنند. دارسی این سرقت را به یک تبلیغ پولی گوگل که خود را به جای هایپرلیکوئید جا زده بود، نسبت داد. GoPlus Security متعاقباً دو آدرس از همین آدرسها را در هشدار خود شناسایی کرد.
تراکنش گزارش شده وجوه را به حدود ۴۴۰,۰۱۵ USDC، ۸۲,۵۰۳ USDC و ۲۷,۵۰۱ USDC تقسیم کرد. سه آدرس دریافتکننده عبارت بودند از 0x98b276…13C55، 0x93b6B2…d6D1 و 0x6fE314…B566.
این جابهجاییها با برآورد تقریبی ۵۵۰,۰۰۰ دلاری دارسی مطابقت دارند. با این حال، ارتباط علیتی با تبلیغات گوگل در حال حاضر بر اساس انتساب محقق و شواهد گزارش شده قربانی است و نه خود بلاکچین. اتحاد امنیتی، یا SEAL، به طور مشابه هشدار میدهد که انتساب قابل اعتماد ضررها به تبلیغات فردی نیازمند شواهد مستقیم قربانی و شاخصهای اضافی از نقض امنیتی است.
گوگل به The Block گفت که تبلیغکننده مرتبط با کمپین گزارش شده را تعلیق کرده است. سخنگوی شرکت گفت که این شرکت "تحمل صفر در برابر کلاهبرداریها" دارد و سیستمهایش بیش از ۹۹٪ از تبلیغات ناقض سیاست را قبل از اجرای آنها در سال ۲۰۲۵ متوقف کردهاند. هایپرلیکوئید بلافاصله به درخواست نشریه برای اظهار نظر پاسخ نداد.
گزارش ایمنی تبلیغات گوگل در سال ۲۰۲۵ نشان میدهد که این شرکت سال گذشته بیش از ۸.۳ میلیارد تبلیغ را مسدود یا حذف کرده و ۲۴.۹ میلیون حساب تبلیغکننده را تعلیق کرده است. این شامل ۶۰۲ میلیون تبلیغات و چهار میلیون حساب مرتبط با کلاهبرداری بود. این ارقام پوششدهنده اجرای جهانی گوگل هستند و نه به طور خاص این مورد هایپرلیکوئید.
SEAL کمپین گستردهتر را در آوریل مستند کرد و گفت که بیش از ۳۵۶ آدرس اینترنتی (URL) تبلیغاتی مخرب را ظرف چند هفته مسدود کرده بود. مجموعه دادههای آن شامل ۱۷ سایت جعل هویت هایپرلیکوئید بود که حدود ۵٪ از ۳۵۲ ورودی موجود در تفکیک برند آن را تشکیل میداد.
این گروه امنیتی گفت که مهاجمان از حسابهای تبلیغکننده تأیید شده هک شده یا غیرقانونی خریداری شده در کنار پوشاندن (cloaking) و اثر انگشتگیری (fingerprinting) برای فرار از بررسیهای خودکار استفاده میکنند. برخی کمپینها صفحات به ظاهر بیضرر میزبانی شده توسط گوگل را در مقابل محتوای مخربی قرار میدهند که از طریق فریمهای ثانویه ارائه میشود. SEAL به کاربران رمزارز توصیه کرد که از دسترسی به برنامههای رمزارزی از طریق جستجوی گوگل خودداری کنند و به جای آن از بوکمارکهای تأیید شده استفاده کنند.
این الگو قبلاً منجر به ضررهای گزارش شده دیگری نیز شده است. همانطور که crypto.news قبلاً گزارش داده بود، تبلیغات جعلی یونیسواپ (Uniswap) در ماه مه با حداقل ۴۰۰,۰۰۰ دلار سرقت مرتبط بودند. SEAL به طور جداگانه ۱.۲۷ میلیون دلار ضرر تأیید شده و نامشخص را که بین ۱۳ تا ۳۰ مارس به تبلیغات مخرب مشکوک گوگل مرتبط بودند، محاسبه کرد.
در گزارشهای مرتبط، یک کاربر ترزور (Trezor) گزارش داد که پس از کلیک بر روی یک نتیجه فیشینگ حمایتشده در اوایل این ماه، وجوه خود را از دست داده است. ترزور بعداً به مشتریان هشدار داد که نتایج جستجوی حمایتشده میتوانند وبسایت رسمی آن را تقلید کنند و نباید به طور خودکار به آنها اعتماد کرد.
هیچ چیز در شواهد موجود نشان نمیدهد که بلاکچین یا پروتکل معاملاتی هایپرلیکوئید خود مورد نقض قرار گرفته باشد. حمله گزارش شده در عوض به نظر میرسد کاربر را قبل از تعامل با پلتفرم قانونی، با هدایت قربانی به یک وبسایت جعلی، هدف قرار داده است. این یک استنباط از گزارشهای امنیتی موجود است تا یک یافته هایپرلیکوئید.
مستندات رسمی پشتیبانی هایپرلیکوئید قبلاً به کاربران هشدار میدهد که آدرسهای اینترنتی (URL) کامل وبسایت را بررسی کنند، زیرا کلاهبرداران از دامنههای مشابه استفاده میکنند. راهنمای پشتیبانی آن همچنین میگوید که تراکنشهای غیرمجاز، وجوه گمشده یا تغییرات نامعلوم چند امضایی (multisig) میتواند نشاندهنده به خطر افتادن کیفپول باشد.
گوگل تبلیغکننده شناسایی شده در گزارش را تعلیق کرده است، در حالی که سه آدرس دریافتکننده به صورت عمومی در زنجیره (on-chain) قابل ردیابی هستند. تا ۱۴ اوت، هیچ تحقیق قانونی یا بازیابی دارایی مرتبط با این ضرر خاص در منابع بررسی شده به طور عمومی اعلام نشده بود.
توسعه قابل تأیید بعدی، جابهجایی از کیفپولهای دریافتکننده یا شناسایی یک صرافی، پل یا سرویس دیگری خواهد بود که از طریق آن محققان بتوانند اطلاعات بیشتری را جستجو کنند. در حال حاضر، ضرر تقریبی ۵۵۰,۰۰۰ دلار توسط انتقالهای درونزنجیرهای گزارش شده پشتیبانی میشود، در حالی که ادعای اینکه یک تبلیغ گوگل باعث سرقت شده است، همچنان به دارسی از FlashRescue نسبت داده میشود.