گزارش سرقت حدود ۵۵۰٬۰۱۹ یو اس دی سی از تبلیغ گوگل؛ هشدار

گزارش می‌گوید کاربری حدود ۵۵۰٬۰۱۹ یو‌اس‌دی‌سی را پس از کلیک روی یک لینک تبلیغاتی گوگل که به سایت فیشینگ منتهی شد از دست داده است. جابه‌جایی‌ها در بلاک‌چین نشان‌دهنده تقسیم وجوه بین سه آدرس است و محققان روی نقش تبلیغات حمایت‌شده در فیشینگ تمرکز دارند.

.2 دیدگاه
گزارش سرقت حدود ۵۵۰٬۰۱۹ یو اس دی سی از تبلیغ گوگل؛ هشدار

6 دقیقه

گزارش سرقت حدود ۵۵۰٬۰۱۹ یو‌اس‌دی‌سی پس از کلیک روی لینک تبلیغاتی گوگل

یک کاربر Hyperliquid گزارش شده که حدود ۵۵۰٬۰۱۹ یو‌اس‌دی‌سی را در تاریخ ۱۳ اوت پس از تعامل با یک وب‌سایت فیشینگ که از طریق یک نتیجه جستجوی تبلیغاتی گوگل ظاهر شد، از دست داده است، طبق گفته دارسی، هم‌بنیان‌گذار فلش‌رسکیو. سوابق درون زنجیره نشان می‌دهد وجوه بین سه آدرس تقسیم شده‌اند که شواهد روشنی از جابه‌جایی توکن‌ها ارائه می‌دهد، اما داده‌های بلاک‌چین به‌تنهایی نمی‌توانند اثبات کنند کاربر چگونه فریب خورده است.

حرکت‌های درون زنجیره و آدرس‌های مرتبط با حادثه

انتقالات بلاک‌چین مرتبط با این حادثه نشان می‌دهد تقریباً ۵۵۰٬۰۱۹ یو‌اس‌دی‌سی به سه مبلغ تقسیم شده است: حدود ۴۴۰٬۰۱۵ یو‌اس‌دی‌سی، ۸۲٬۵۰۳ یو‌اس‌دی‌سی و ۲۷٬۵۰۱ یو‌اس‌دی‌سی. آدرس‌های گیرنده که در گزارش‌های عمومی علامت‌گذاری شده‌اند عبارت‌اند از 0x98b276…13C55، 0x93b6B2…d6D1 و 0x6fE314…B566. پژوهشگران امنیتی از جمله فلش‌رسکیو و گوپلاس سکیوریتی این آدرس‌ها را در جریان واکنش سریع و هشداردهی شناسایی کردند.

اگرچه این تراکنش‌های درون زنجیره‌ای تأیید می‌کنند وجوه تخلیه شده‌اند، محققان هشدار می‌دهند که ردپاهای درون زنجیره به خودی خود منشأ نفوذ را ثابت نمی‌کنند. انتساب این اتفاق به یک تبلیغ گوگل بر اساس گزارش‌های پژوهشگران و شهادت قربانی است و نه صرفاً دفترکل غیرقابل تغییر بلاک‌چین.

چگونه پژوهشگران سرقت را به یک تبلیغ گوگل مرتبط کردند

دارسی و سایر تحلیل‌گران می‌گویند به احتمال زیاد کاربر به واسطه یک نتیجه جستجوی حمایت‌شده در گوگل که خود را به‌عنوان Hyperliquid جا زده بود، به یک سایت فیشینگ هدایت شد. اتحاد امنیتی (اس‌ای‌ای‌ال) و فلش‌رسکیو هر دو تأکید می‌کنند که بازیگران مخرب اغلب از حساب‌های تبلیغ‌دهنده تأییدشده که هک یا به‌طور تقلبی خریداری شده‌اند، کلواکینگ و اثرانگشت مرورگر برای عبور از کنترل‌های خودکار تبلیغات استفاده می‌کنند.

نظارت اس‌ای‌ای‌ال ده‌ها آدرس تبلیغاتی مخرب را در طول یک کارزار اخیر شناسایی کرد؛ این گروه گزارش داد در عرض چند هفته بیش از ۳۵۶ لینک تبلیغاتی مخرب را مسدود کرده و ۱۷ دامنه که وانمود می‌کردند Hyperliquid هستند را در مجموعه داده‌های خود فهرست نموده است. با این حال، اس‌ای‌ای‌ال همچنین تأکید می‌کند که انتساب قابل اعتماد به یک تبلیغ مشخص نیازمند شواهد مستقیم از قربانی و شاخص‌های اضافی نفوذ است.

واکنش گوگل و چارچوب ایمنی تبلیغات

گوگل به رسانه‌ها اعلام کرده است که تبلیغ‌دهنده مرتبط با کارزار گزارش‌شده را معلق کرده و بار دیگر تأکید نموده که نسبت به کلاهبرداری‌ها «هیچ تحملی» ندارد. این شرکت خاطرنشان کرده سیستم‌هایش در سال ۲۰۲۵ بیش از ۹۹ درصد تبلیغات ناقض قوانین را قبل از رسیدن به کاربران متوقف کرده‌اند. گزارش ایمنی تبلیغات گوگل در ۲۰۲۵ اشاره کرده که پلتفرم بیش از ۸٫۳ میلیارد تبلیغ را مسدود یا حذف کرده و ۲۴٫۹ میلیون حساب تبلیغ‌دهنده را در سطح جهانی معلق نموده است، از جمله میلیون‌ها حساب مرتبط با کلاهبرداری.

در حالی که این ارقام اجرایی نشان‌دهنده مقیاس هستند، آن‌ها به‌طور مستقیم مکانیزم وقوع این مورد خاص Hyperliquid را تأیید نمی‌کنند. تعلیق تبلیغ‌دهنده مشخص‌شده توسط گوگل یک پیشرفت موازی است که در گزارش‌های عمومی ذکر شده است.

روند گسترده‌تر: استفاده از نتایج جستجوی حمایت‌شده در فیشینگ کریپتو

این گزارش از دست دادن در Hyperliquid با یک الگوی گسترده‌تر هم‌خوانی دارد: بازیگران تهدید به‌طور فزاینده‌ای از نتایج جستجوی حمایت‌شده برای هدایت قربانیان به کیف‌پول‌های جعلی و dAppهای فیشینگ استفاده می‌کنند. حوادث پیشین شامل تبلیغات جعلی یونی‌سواپ بود که به زیان‌هایی دست‌کم ۴۰۰٬۰۰۰ دلار در ماه مه منجر شد و گزارش‌های متعددی که نتایج حمایت‌شده تکراراً وانمود می‌کردند متعلق به ترزور و سایر ارائه‌دهندگان کیف‌پول هستند.

اس‌ای‌ای‌ال زیان‌های تأییدشده و غیرقابل انتساب حدود ۱٫۲۷ میلیون دلار را که به تبلیغات گوگل مخرب مشکوک در یک بازه متمرکز در ماه مارس مرتبط بوده‌اند، برآورد می‌کند که خطر تکرارشونده برای کاربران خرد رمزارز را نشان می‌دهد که به نتایج جستجو به‌جای نشانه‌های تأییدشده تکیه می‌کنند.

چگونه مهاجمان از کشف فرار می‌کنند

به گزارش‌ها، مهاجمان ترکیبی از تکنیک‌ها را برای دور زدن کنترل‌های پلتفرم تبلیغات به کار می‌برند: کلواکینگ (نمایش محتوای بی‌خطر به اسکن‌ها و صفحات مخرب به کاربران واقعی)، اثرانگشت مرورگر برای تشخیص بازبینی‌های خودکار، و فریم‌های ثانویه که پس از یک صفحه فرود ظاهراً بی‌ضرر، بار مخرب را تحویل می‌دهند.

این تکنیک‌ها دفاع‌های خودکار را پیچیده می‌کنند و هشیاری دستی کاربران را ضروری می‌سازند. اس‌ای‌ای‌ال و سایر مدافعان توصیه می‌کنند از نتایج حمایت‌شده جستجو برای برنامه‌های مرتبط با رمزارز اجتناب کنید و به‌جای آن از نشانه‌های تأییدشده یا پیوندهای رسمی منتشرشده توسط پروژه استفاده نمایید.

هیچ مدرکی دال بر رخنه در پروتکل Hyperliquid وجود ندارد

اطلاعات در دسترس نشان می‌دهد که نفوذ به واسطه یک سایت جعل‌شده کاربر را هدف قرار داده و نه از طریق سوءاستفاده از آسیب‌پذیری در قراردادهای هوشمند یا زیرساخت‌های معاملاتی Hyperliquid. مستندات Hyperliquid پیشتر به کاربران هشدار داده است تا آدرس‌های کامل را بررسی کنند و هرگونه فعالیت ناشناخته کیف‌پول — تراکنش‌های غیرمجاز، کمبود موجودی یا تغییرات غیرمنتظره چندامضایی — را به‌عنوان نشانه‌ی نفوذ در نظر بگیرند.

اقدامات عملی برای کاربران و محققان

  • آدرس‌های دامنه را به‌طور کامل بررسی کنید و هنگام دسترسی به کیف‌پول‌ها، صرافی‌ها یا برنامه‌های غیرمتمرکز از کلیک روی نتایج حمایت‌شده جستجو خودداری کنید.
  • از نشانه‌گذاری مرورگر یا نوشتن مستقیم دامنه‌های رسمی برای کاهش مواجهه با فیشینگ استفاده کنید.
  • فوری پس از هر درخواست غیرمنتظره، مجوزهای توکنی مشکوک را لغو کنید و تاریخچه تراکنش‌ها را در کاوشگرهای کیف‌پول بررسی نمایید.
  • استفاده از کیف‌پول‌های سخت‌افزاری و تنظیمات چندامضایی را برای محدودسازی نقاط حساس واحد مدنظر قرار دهید.
  • اگر وجوه سرقت شد، آدرس‌های دریافت‌کننده و زمان‌های مربوطه را یادداشت کنید؛ این شاخص‌های درون زنجیره برای ردیابی قضایی و تماس با نقاط نگهداری احتمالی مانند صرافی‌های متمرکز یا بریج‌ها اهمیت دارند.

چه چیزی در ادامه رخ خواهد داد

تا تاریخ ۱۴ اوت، سه آدرس دریافت‌کننده همچنان در زنجیره به‌صورت عمومی قابل ردیابی بوده و گوگل گزارش شده تبلیغ‌دهنده مرتبط با این کارزار را معلق کرده است. در منابع مورد بررسی هیچ پرونده علنی از طرف نیروهای انتظامی یا بازیابی دارایی مرتبط با این مورد به‌طور مشخص گزارش نشده است. پیشرفت قابل راستی‌آزمایی بعدی می‌تواند شامل جابه‌جایی از کیف‌پول‌های علامت‌گذاری‌شده یا شناسایی یک سرویس پیش‌رو — یک صرافی، بریج یا میکسر — باشد که می‌تواند سرنخ‌های تحقیقاتی فراهم کند.

فعلاً، زیان تقریبی ۵۵۰٬۰۰۰ دلاری توسط انتقال‌های درون زنجیره پشتیبانی می‌شود؛ ادعای اینکه یک تبلیغ گوگل مستقیماً امکان سرقت را فراهم کرده مبتنی بر تحقیقات فلش‌رسکیو و گزارش قربانی است. این رخداد خطر مداوم فیشینگ کریپتو از طریق کانال‌های جستجوی پولی را برجسته می‌کند و اهمیت دفاع‌های چندلایه‌ای برای کاربران هنگام مدیریت یو‌اس‌دی‌سی، کیف‌پول‌ها و دارایی‌های درون زنجیره را نشان می‌دهد.

مجید صادقی
«از هیجان رمزارزها گرفته تا سیاست‌های اقتصادی جهانی، همه‌ چی رو دنبال می‌کنم و ساده و مفید براتون می‌نویسم. دوست دارم خبر، براتون قابل لمس باشه.»

نظر بگذارید

نظرات (2)

آرمین

نزدیک بود برام هم اتفاق بیوفته هفته قبل، از اون روزا دیگه هر دامنه رو دستی میزنم و کیف‌پول سخت‌افزاری دارم. مراقب باشید، فیشینگ حرفه ای شدن

کوینتک

یعنی گوگل تبلیغاشو چک نمیکنه؟ ۵۵۰٬۰۰۰ دلار از یه کلیک! راستش شک دارم ولی خیلی ترسناکه… باید مدارکِ بیشتری دید، شواهد زنجیره ای تنها کافی نیست