Google crypto-advertenties Ads

Hyperliquid-gebruiker verliest vermoedelijk $550.000 USDC via neppe Google-advertentie

Internationaal14 aug , 13:45
Een gesponsord zoekresultaat voor Hyperliquid zou een gebruiker ongeveer $550.000 aan USDC hebben gekost. Volgens securityonderzoeker Darcy liep het slachtoffer via een betaalde Google-advertentie een nagemaakte versie van het handelsplatform binnen.
Darcy, medeoprichter van FlashRescue, deelde drie adressen die volgens hem bij de aanvaller horen. De beschikbare informatie wijst daarmee op phishing buiten Hyperliquid zelf en niet op een aanval op de protocolcode.

Drie adressen duiken op na neppe Google-advertentie

De aanval zou op 13 augustus zijn uitgevoerd.
Darcy koppelt een verlies van ongeveer $550.000 aan een betaalde Google-advertentie rond Hyperliquid. Hij publiceerde daarbij drie adressen die volgens hem door de aanvaller werden gebruikt.
Dat bedrag moet voorlopig wel met enige voorzichtigheid worden gelezen.
De on-chain geldstromen laten transacties naar de genoemde adressen zien, maar daarmee staat nog niet automatisch vast hoe iedere transactie precies werd goedgekeurd. Ook is op basis van een blockchaintransactie alleen niet te bewijzen welke webpagina iemand daarvoor bezocht.
De primaire melding legt die koppeling wel bij Google Ads-phishing.

Eén verkeerde website kan genoeg zijn

Daar zit het pijnlijke verschil met een klassieke hack.
Een aanvaller hoeft Hyperliquid zelf niet binnen te dringen wanneer hij de gebruiker overtuigt dat een gekopieerde website de echte applicatie is.
Na het verbinden van een wallet kan een nepinterface proberen een schadelijke handtekening of transactie te laten bevestigen.
Security Alliance, beter bekend als SEAL, beschrijft precies dat model in zijn onderzoek naar kwaadaardige Google Ads. De organisatie volgt campagnes waarbij browsercode gebruikers probeert te verleiden tot het ondertekenen van transacties die assets naar aanvallers verplaatsen.
Of dat bij dit specifieke slachtoffer exact zo is gebeurd, is nog niet publiek vastgesteld.

Hyperliquid stond al op de phishinglijst

De naam Hyperliquid verschijnt niet voor het eerst in dit soort advertenties.
SEAL meldde op 21 april dat het in enkele weken meer dan 356 kwaadaardige advertentie-URL's had geblokkeerd. De campagnes richtten zich op DeFi-apps, wallets en andere cryptodiensten.
In de dataset stonden meerdere websites die Hyperliquid imiteerden.
SEAL telde in zijn uitsplitsing 17 Hyperliquid-gerelateerde nepsites. Daarmee was het handelsplatform een van de terugkerende doelwitten van de campagne.
Dat maakt het verlies van deze week minder geïsoleerd dan het bedrag doet vermoeden.

Fraudeurs kopen de plek boven het echte resultaat

De distributiemethode is simpel en gevaarlijk.
Een gebruiker zoekt de naam van een cryptoplatform via Google. Boven de gewone zoekresultaten kan een betaalde advertentie verschijnen die qua naam, logo en beschrijving overtuigend oogt.
SEAL zag aanvallers daarbij gebruikmaken van gehackte advertentieaccounts en geverifieerde accounts die via illegale marktplaatsen waren verkregen. Ook werden betrouwbare Google-domeinen gebruikt als eerste laag van de aanval.
Daarna kan de bezoeker naar andere code of een gekopieerde handelsinterface worden geleid.
De aanval hoeft niet door de voordeur van een DeFi-protocol. Het is genoeg als de gebruiker via de verkeerde voordeur binnenkomt.
Voor actieve traders is dat een akelige zwakke plek. Snel zoeken, klikken en tekenen zijn precies de handelingen waarop deze fraudeurs jagen.

Google-controle wordt actief omzeild

De fraudeurs proberen niet alleen slachtoffers te misleiden.
Ze bouwen hun campagnes ook om automatische controles heen.
SEAL beschrijft zogenoemde cloaking en fingerprinting. Daarbij kan een advertentiesysteem een onschuldige pagina te zien krijgen, terwijl een echt doelwit later een andere versie ontvangt.
De organisatie zag daarnaast complete kopieën van bekende crypto-apps. Zelfs API-verkeer en walletinteracties kunnen daarbij via systemen van de aanvaller lopen.
Google erkent zelf dat cryptofraude en impersonatie een hardnekkig probleem blijven. In zijn fraudeadvies van juni zegt het bedrijf advertenties die betrouwbare merken of cryptoplatforms nabootsen te verbieden. Overtredende advertenties worden afgekeurd en accounts kunnen worden geschorst.
SEAL meldde dat Google alle adverteerders uit zijn aprilrapport uiteindelijk had geschorst.

Verwijderen lost het kat-en-muisspel niet op

Dat betekent niet dat de aanval daarmee stopt.
Volgens SEAL worden nieuwe advertenties en landingspagina's soms snel uitgerold nadat eerdere URL's zijn geblokkeerd. Een advertentie kan volgens de organisatie soms maar minuten nodig hebben om een eerste slachtoffer te vinden.
Bij bedragen van honderdduizenden dollars hoeft maar één bezoeker verkeerd te klikken om de campagne winstgevend te maken.
Dat economische model verklaart waarom verwijderde accounts simpelweg kunnen worden vervangen.

Seed phrase stelen is niet altijd nodig

Veel gebruikers associëren walletdiefstal nog altijd met één fout: de recovery phrase weggeven.
Dat is te beperkt.
SEAL zag wel campagnes die recovery phrases probeerden te stelen, vooral via kopieën van hardwarewalletsites. Maar andere drainers zijn juist gebouwd om een gebruiker een schadelijke transactie te laten tekenen.
De private key hoeft dan nooit letterlijk bij de aanvaller terecht te komen.
De gebruiker heeft zelf cryptografisch toestemming gegeven voor een handeling waarvan hij de werkelijke gevolgen niet begreep.
Dat maakt approval phishing zo verraderlijk: de beveiliging van de wallet kan technisch perfect werken en toch precies uitvoeren wat het slachtoffer per ongeluk heeft goedgekeurd.

Zoekmachine wordt zelf onderdeel van de veiligheidscontrole

SEAL geeft daarom een opvallend streng advies.
De securityorganisatie raadt cryptogebruikers af om Google Search als route naar belangrijke crypto-apps te gebruiken. Opgeslagen bookmarks en het afzonderlijk controleren van domeinen zijn volgens SEAL veiliger.
Ook Google adviseert gebruikers bij phishing om rechtstreeks naar de officiële website van een dienst te gaan in plaats van links uit onverwachte berichten te volgen.
Voor actieve DeFi-gebruikers hoort daar nog een stap bij: lees wat de wallet daadwerkelijk vraagt voordat je tekent.
Een bekende interface is geen bewijs dat het domein klopt.

$550.000 verlies zonder Hyperliquid te kraken

Dat is uiteindelijk de harde lijn in deze zaak.
Voor zover nu bekend hoefde niemand Hyperliquid te breken. De aanvaller hoefde vermoedelijk alleen overtuigender bovenaan Google te staan.
Het verlies van ongeveer $550.000 is nog gebaseerd op de attributie van FlashRescue en niet op een volledig openbaar forensisch onderzoek. De exacte walletactie die de geldstroom mogelijk maakte, blijft daarmee een open punt.
Maar het aanvalspad zelf was al maanden zichtbaar.
SEAL vond in het voorjaar honderden kwaadaardige Google-advertenties en tientallen kopieën gericht op Hyperliquid. Een gebruiker lijkt nu te hebben ontdekt hoeveel één gesponsorde klik kan kosten.

Stop met te veel betalen voor je crypto. Bij de Amsterdamse exchange Finst handel je tegen de laagste tarieven van Nederland, zonder verborgen kosten.

👀 Bekijk Finst nu

Let op: Beleggen in crypto brengt risico’s met zich mee. Handel alleen met geld dat u kunt missen.

Ga verder met lezen
loading
Dit vind je misschien ook leuk
Laat mensen jouw mening weten

Loading