
Un utilisateur d'Hyperliquid a perdu environ 550 000 USDC après qu'une publicité sponsorisée par Google ait dirigé la victime vers une fausse version de la plateforme de trading décentralisée, les enquêteurs reliant l'infrastructure de vol à l'écosystème des draineurs Inferno.
Résumé
- Un utilisateur d'Hyperliquid a perdu environ 550 000 USDC après avoir cliqué sur une annonce sponsorisée par Google pour un faux site Web.
- Salus a lié l’infrastructure d’attaque à l’écosystème draineur Inferno.
- Le backend répartit automatiquement les fonds volés entre les adresses liées à l'opération.
- Les groupes liés à l'infrastructure ont subi des pertes d'environ 52,74 millions de dollars.
La société de sécurité Blockchain Salus a déclaré dans un article du 24 août sur X que le vol avait eu lieu le 13 août et impliquait un site Web Hyperliquide contrefait promu via des résultats de recherche Google payants. Après avoir retracé les fonds volés et examiné l'infrastructure derrière la page, la société a déclaré avoir connecté l'opération à un réseau professionnel de drainer-as-a-service associé à Inferno.
Une affaire de phishing hyperliquide utilisait une infrastructure de vol automatisée
Salus a déclaré que son enquête secrète avait révélé que le service sollicitait des clients via le compte Telegram @AngelFernoOwner. L'opérateur a annoncé des outils comprenant des scripts malveillants, des panneaux d'administration, la génération de commandes d'approbation, le déploiement de contrats uniques, la vidange automatisée, les retraits inter-chaînes, les échanges de jetons et la consolidation de fonds.
Le service offrait également un « partage automatisé des revenus », selon la société de sécurité, permettant de répartir les revenus des attaques de phishing réussies entre les participants sans transferts manuels.
Dans l’affaire Hyperliquid, Salus a attribué des rôles distincts au groupe de phishing et au service backend. Le groupe a acheté les publicités sponsorisées, déployé le point d'entrée Hyperliquide usurpé et fourni l'adresse désignée pour recevoir les bénéfices. Une fois que la victime a approuvé la transaction malveillante et que les fonds ont été récupérés, l'infrastructure a géré automatiquement le partage.
Selon Salus, l'adresse 0x98b276…13C55 a reçu 80 % des recettes, tandis que 0x93b6B2…1d6D1 a reçu 15 % et 0x6fE314…B566 a reçu 5 %. Une quatrième adresse, 0x9bcd…9104a, a exécuté le drain.
Des rapports antérieurs sur l'incident du 13 août montraient qu'environ 550 019 USDC se déplaçaient en trois transferts d'environ 440 015 USDC, 82 503 USDC et 27 501 USDC vers des adresses identifiées par les chercheurs en sécurité comme contrôlées par les attaquants. Google a ensuite suspendu l'annonceur lié à la campagne signalée, selon des rapports publiés après le vol.
Le modèle Drainer-as-a-Service fournit des outils de phishing prêts à l'emploi
La configuration décrite par Salus suit un modèle dans lequel les opérateurs de phishing peuvent utiliser une infrastructure prête à l'emploi qui draine leur portefeuille tout en se concentrant sur la publicité, les faux sites Web et le ciblage des victimes.
Comme crypto.news l'a expliqué en juillet 2026, les services de drainage de portefeuille sont construits autour d'approbations malveillantes qui permettent à un contrat contrôlé par un attaquant de transférer des jetons après qu'un utilisateur a signé une transaction. Le rapport décrit également les opérations Drainer-as-a-Service comme une industrie dans laquelle les développeurs fournissent des logiciels malveillants et partagent les bénéfices volés avec des sociétés affiliées qui font venir des victimes.
Une telle infrastructure peut séparer la campagne de phishing visible du logiciel utilisé pour traiter les approbations et déplacer les actifs. Dans le dernier cas, Salus a déclaré que le package annoncé couvrait à la fois les outils de drainage initiaux et les étapes ultérieures telles que les retraits inter-chaînes, les swaps, la consolidation et la distribution des bénéfices.
Inferno a été lié à d’autres grandes affaires de phishing d’approbation. Un rapport de poursuite Coinbase de mai 2026 couvrait un investisseur anonyme qui alléguait qu'environ 55 millions de dollars en DAI avaient été volés en août 2024 après que la victime avait interagi avec une fausse page de connexion. La plainte indique que l'attaquant a utilisé Inferno Drainer, tandis que la société de sécurité blockchain Zero Shadow a ensuite retracé une partie des actifs volés jusqu'à un compte de détail Coinbase.
Salus relie les infrastructures à 52,74 millions de dollars de pertes
Au-delà de la victime Hyperliquid, Salus a déclaré que les groupes connectés à l'infrastructure étaient liés à environ 52,74 millions de dollars de pertes totales lors de plusieurs incidents de phishing.
L’un des cas les plus importants cités par la société concernait l’attaquant à l’origine de l’exploit UXLINK de septembre 2025. Le 23 septembre 2025, l'attaquant a ensuite été victime d'une attaque de phishing d'approbation qui a déplacé environ 542 millions de jetons UXLINK.
Un rapport de phishing UXLINK de septembre 2025 indiquait que ScamSniffer avait détecté une augmentation malveillante de l'approbation d'allocation qui permettait aux adresses de phishing de drainer plus de 43 millions de dollars d'UXLINK à l'époque. Le fondateur de SlowMist, Yu Xian, a déclaré que le vol avait probablement été effectué par Inferno Drainer en utilisant une méthode de phishing avec autorisation.
L’incident de phishing fait suite à la compromission UXLINK originale un jour plus tôt. Les attaquants avaient exploité une vulnérabilité déléguéCall dans le portefeuille multi-signature du projet, obtenu des privilèges d'administrateur et déplacé environ 11,3 millions de dollars d'actifs, tandis que la frappe non autorisée de jetons provoquait de nouvelles perturbations. Le vol de phishing ultérieur a supprimé des centaines de millions d'UXLINK du propre portefeuille de l'exploiteur.
Salus a également lié l'infrastructure à un incident survenu le 15 avril 2026 impliquant CoW.fi. Selon la société de sécurité, le domaine officiel du protocole a été piraté et une victime associée a perdu environ 316 000 USDC.
Un troisième incident cité par Salus s'est produit le 9 juillet, lorsqu'une fausse application décentralisée ou un faux airdrop a provoqué une approbation malveillante qui a entraîné le vol de 999 999 USDT. ScamSniffer avait signalé la transaction, selon le récit de l'entreprise.
Preuves et adresses à haut risque envoyées pour action
L'affaire Hyperliquid fait suite à d'autres opérations de phishing dans lesquelles les attaquants ont copié des marques de cryptographie reconnaissables et utilisé des services en ligne ou des plateformes de développement familiers pour placer des pages malveillantes devant des victimes potentielles.
Un rapport de phishing OpenClaw de mars 2026 décrivait des attaquants créant de faux comptes GitHub et des sites Web clonés avant de diriger les développeurs vers des invites malveillantes de connexion au portefeuille. OX Security a déclaré que la campagne utilisait du code obscurci et ciblait les utilisateurs avec de fausses offres de jetons, bien qu'aucune victime confirmée n'ait été signalée à l'époque.
Pour le vol d'hyperliquide du 13 août, Salus a déclaré que son enquête portait sur les flux de fonds ultérieurs, l'infrastructure de service et les comptes utilisés pour recruter des opérateurs de phishing. La société a déclaré que toutes les preuves à l’appui, les adresses identifiées à haut risque et les renseignements associés avaient été officiellement soumis aux organisations compétentes pour un étiquetage des risques et une action coordonnée.