امن وحماية المعلومات

إعلان Hyperliquid مزيف على جوجل مرتبط بإنفيرنو درينر يسرق عملة USDC

تعرض مستخدم لمنصة Hyperliquid اللامركزية لخسارة تقدر بحوالي 550,000 دولار أمريكي (USDC) بعد أن قاده إعلان ممول من جوجل إلى نسخة مزيفة من المنصة. ويربط المحققون البنية التحتية المستخدمة في عملية السرقة بمنظومة أدوات الصرف الاحتيالية المعروفة باسم “Inferno drainer”.

أعلنت شركة الأمن السيبراني “Salus” في منشور لها على منصة X بتاريخ 24 أغسطس أن عملية السرقة وقعت في 13 أغسطس، وكانت عبر موقع إلكتروني مزيف لمنصة Hyperliquid تم الترويج له من خلال نتائج بحث مدفوعة على جوجل. وبعد تتبع الأموال المسروقة ومراجعة البنية التحتية للصفحة المزيفة، أكدت الشركة ربط العملية بشبكة احتيالية متخصصة في أدوات صرف العملات الرقمية مرتبطة بمنظومة “Inferno”.

قضية التصيد الاحتيالي على Hyperliquid استخدمت بنية تحتية آلية للسرقة

قالت شركة Salus إن تحقيقاتها السرية كشفت أن هذه الخدمة كانت تجند العملاء عبر حساب تيليجرام باسم @AngelFernoOwner. وكان المشغل يعلن عن أدوات تشمل سكربتات خبيثة، ولوحات تحكم إدارية، وتوليد أوامر الموافقة، ونشر العقود الذكية لمرة واحدة، والتصريف الآلي، والسحب عبر السلاسل المتعددة، وتبديل العملات، وتجميع الأموال.

كما عرضت الخدمة ما يسمى بـ”التقسيم الآلي للأرباح”، وفقاً لشركة الأمن السيبراني، حيث يتم توزيع عائدات عمليات التصيد الناجحة بين المشاركين دون الحاجة إلى تحويلات يدوية.

في حالة Hyperliquid، حددت Salus أدواراً منفصلة لمجموعة التصيد والخدمة الخلفية. فالمجموعة اشترت الإعلانات الممولة، ونشرت نقطة الدخول المزيفة لمنصة Hyperliquid، وزودت العنوان المخصص لاستقبال الأموال المسروقة. وبمجرد موافقة الضحية على المعاملة الخبيثة وسحب الأموال، تولت البنية التحتية عملية التقسيم تلقائياً.

وبحسب Salus، استلم العنوان 0x98b276…13C55 نسبة 80% من الأموال المسروقة، بينما استلم العنوان 0x93b6B2…1d6D1 نسبة 15%، والعنوان 0x6fE314…B566 نسبة 5%. أما العنوان الرابع 0x9bcd…9104a فنفذ عملية سحب الأموال.

وأظهرت التقارير السابقة عن حادثة 13 أغسطس تحرك ما يقرب من 550,019 دولار أمريكي (USDC) في ثلاث تحويلات بلغت حوالي 440,015 و82,503 و27,501 دولار أمريكي (USDC) إلى عناوين حددها باحثو الأمن على أنها خاضعة لسيطرة المهاجم. وعلقت جوجل لاحقاً حساب المعلن المرتبط بالحملة المبلغ عنها، وفقاً لتقارير نُشرت بعد عملية السرقة.

نموذج “الخدمة الاحتيالية الجاهزة” يوفر أدوات تصيد جاهزة للاستخدام

الطريقة التي وصفتها Salus تتبع نموذجاً يمكن فيه لمشغلي التصيد الاحتيالي استخدام بنية تحتية جاهزة لصرف المحافظ الرقمية، مع التركيز فقط على الإعلانات والمواقع المزيفة واستهداف الضحايا.

كما أوضحت التقارير السابقة، فإن خدمات صرف المحافظ تعتمد على موافقات خبيثة تسمح لعقد ذكي يتحكم فيه المهاجم بتحويل العملات بعد قيام المستخدم بالتوقيع على معاملة. وتوصف هذه العمليات بأنها صناعة يطور فيها المبرمجون برامج خبيثة ويتقاسمون الأرباح مع الشركاء الذين يجلبون الضحايا.

يمكن لهذه البنية التحتية أن تفصل بين حملة التصيد المرئية والبرمجيات المستخدمة في معالجة الموافقات وتحويل الأصول. وفي الحالة الأخيرة، قالت Salus إن الحزمة المعلن عنها تغطي أدوات التصريف الأولية والمراحل اللاحقة مثل السحب عبر السلاسل المتعددة والتبديل والتجميع وتوزيع الأرباح.

وقد ارتبطت منظومة “Inferno” بقضايا تصيد موافقات كبيرة أخرى. فقد تضمن تقرير دعوى قضائية لشركة Coinbase مستثمراً مجهولاً يزعم أن حوالي 55 مليون دولار من عملة DAI سُرقت في أغسطس 2024 بعد تفاعل الضحية مع صفحة تسجيل دخول مزيفة. وذكرت الشكوى أن المهاجم استخدم أداة Inferno Drainer، بينما تتبعت شركة الأمن Zero Shadow لاحقاً جزءاً من الأصول المسروقة إلى حساب تجزئة على Coinbase.

Salus تربط البنية التحتية بخسائر تبلغ 52.74 مليون دولار

بتتبع ما هو أبعد من ضحية Hyperliquid، قالت Salus إن المجموعات المرتبطة بهذه البنية التحتية تسببت في خسائر إجمالية تقدر بنحو 52.74 مليون دولار عبر حوادث تصيد متعددة.

من بين أكبر القضايا التي استشهدت بها الشركة تلك المتعلقة بالمهاجم الذي استغل ثغرة UXLINK في سبتمبر 2025. ففي 23 سبتمبر 2025، أصبح المهاجم نفسه ضحية لهجوم تصيد موافقات أدى إلى تحويل حوالي 542 مليون توكن من UXLINK.

وذكر تقرير عن حادثة UXLINK أن منصة ScamSniffer رصدت موافقة خبيثة من نوع increaseAllowance مكنت عناوين التصيد من سحب عملات UXLINK بقيمة تتجاوز 43 مليون دولار في ذلك الوقت. وقال مؤسس SlowMist، يو شيان، إن عملية السرقة نفذت على الأرجح بواسطة أداة Inferno Drainer باستخدام طريقة تصيد الموافقات.

وجاءت حادثة التصيد بعد يوم واحد من اختراق UXLINK الأصلي، حيث استغل المهاجمون ثغرة في محفظة التوقيعات المتعددة للمشروع، وحصلوا على صلاحيات إدارية، ونقلوا حوالي 11.3 مليون دولار من الأصول، بينما تسبب سك توكنات غير مصرح به في مزيد من الاضطراب. وأزالت عملية التصيد اللاحقة مئات الملايين من توكنات UXLINK من محفظة المستغل نفسه.

وربطت Salus أيضاً البنية التحتية بحادثة وقعت في 15 أبريل 2026 تتعلق بمنصة CoW.fi. وفقاً لشركة الأمن، تم اختراق النطاق الرسمي للبروتوكول، وخسر أحد الضحايا المرتبطين حوالي 316,000 دولار أمريكي (USDC).

أما الحادثة الثالثة التي استشهدت بها Salus فحدثت في 9 يوليو، حيث أدى تطبيق لامركزي مزيف أو إيردروب وهمي إلى موافقة خبيثة نتج عنها سرقة 999,999 عملة USDT. وقد أبلغت ScamSniffer عن المعاملة، وفقاً لرواية الشركة للقضية.

الأدلة والعناوين عالية الخطورة أحيلت للتحرك

تأتي قضية Hyperliquid بعد عمليات تصيد أخرى استخدم فيها المهاجمون علامات تجارية معروفة للعملات الرقمية ووظفوا خدمات ومنصات تطوير مألوفة لوضع صفحات خبيثة أمام الضحايا المحتملين.

ففي مارس 2026، وصفت تقارير حملة تصيد استهدف المهاجمون فيها مطوري البرمجيات بإنشاء حسابات مزيفة على جيثب ومواقع مستنسخة قبل توجيههم إلى روابط توصيل محافظ خبيثة. وقالت شركة OX Security إن الحملة استخدمت أكواداً مشوشة واستهدفت المستخدمين بعروض توكنات مزيفة، على الرغم من عدم الإبلاغ عن ضحايا مؤكدين في ذلك الوقت.

وبخصوص سرقة Hyperliquid في 13 أغسطس، قالت Salus إن تحقيقها شمل تدفق الأموال اللاحق، والبنية التحتية للخدمة، والحسابات المستخدمة لتجنيد مشغلي التصيد. وأكدت الشركة أن جميع الأدلة الداعمة والعناوين عالية الخطورة المحددة والمعلومات الاستخباراتية ذات الصلة قد أُرسلت رسمياً إلى المنظمات المعنية لوضع علامات المخاطر واتخاذ الإجراءات المنسقة.

الأسئلة الشائعة

كيف حدثت سرقة 550,000 دولار من مستخدم Hyperliquid؟

حدثت السرقة عندما نقر المستخدم على إعلان ممول من جوجل قاده إلى نسخة مزيفة من منصة Hyperliquid. وبعد تفاعله مع الموقع المزيف، وافق المستخدم على معاملة خبيثة سمحت للمهاجمين بسحب حوالي 550,000 دولار أمريكي (USDC) من محفظته.

ما هي أداة “Inferno Drainer” وكيف تعمل؟

إنها خدمة احتيالية جاهزة للاستخدام توفر أدوات صرف المحافظ الرقمية للمهاجمين مقابل حصة من الأرباح. تعمل عن طريق إنشاء عقود ذكية خبيثة تطلب من الضحايا الموافقة على معاملات تسمح للمهاجم بنقل العملات الرقمية من محافظهم دون علمهم، ثم يتم توزيع الأموال المسروقة تلقائياً بين المشاركين في العملية.

كيف يمكنني حماية نفسي من عمليات التصيد الاحتيالي للعملات الرقمية؟

تأكد دائماً من عنوان الموقع الإلكتروني الرسمي قبل إدخال أي بيانات أو توصيل محفظتك. تجنب النقر على الإعلانات الممولة في نتائج البحث، واستخدم المواقع المباشرة الموثوقة فقط. كما يجب التحقق من أي معاملة موافقة (Approval) قبل توقيعها، وتجنب الموافقة على عقود غير معروفة، واستخدام محافظ منفصلة للمعاملات اليومية وتخزين الأصول الكبيرة.

نجم العملات

خبير في التداول الإلكتروني، يقدم رؤى فريدة وتحليلات متجددة لأسواق العملات الرقمية المتغيرة.
زر الذهاب إلى الأعلى