Aller au contenu principal
Phishing via publicité Google : un utilisateur de Hyperliquid perd 550 000 dollars en USDC
Illustration : Shutter Speed via Unsplash

Phishing via publicité Google : un utilisateur de Hyperliquid perd 550 000 dollars en USDC

Publié par le 2 min de lecture201 vues1 likes
Partager
Ajoutez-nous à vos favoris

Une publicité Google, un faux portail, 550 000 dollars partis

Un utilisateur de Hyperliquid a perdu 550 000 dollars en USDC après avoir cliqué sur une annonce sponsorisée dans les résultats de recherche Google. L'alerte a été donnée par le co-fondateur de FlashRescue, une société spécialisée en sécurité crypto. L'image de l'incident montre le mécanisme dans toute sa brutalité : une annonce affichant "Secure Hyperliquid Wallet" et "Official Hyperliquid Portal - Fast & Secure", pointant vers le domaine hyperliquid-wallet[.]secure/login, un faux portail conçu pour siphonner les fonds dès la connexion du wallet.

Le vecteur n'est pas nouveau, mais il reste redoutablement efficace. Google Ads permet à n'importe quel acteur malveillant d'acheter une position en tête de résultats sur des mots-clés ciblés, en imitant l'apparence d'un service légitime. La victime, cherchant vraisemblablement à accéder à son compte Hyperliquid, a vu une annonce d'apparence officielle avant même le vrai site. Un seul clic et l'intégralité de la position a été transférée.

Un phénomène documenté, une ampleur sous-estimée

Ce cas isolé s'inscrit dans une tendance bien établie. En avril, l'ONG Security Alliance (SEAL) avait annoncé avoir bloqué 356 URL publicitaires malveillantes sur Google en l'espace de plusieurs semaines. Ce chiffre illustre l'échelle industrielle du problème : les campagnes de phishing via Google Ads ne sont pas des opérations artisanales, elles sont menées en volume, ciblant les utilisateurs de plateformes à forte liquidité comme Hyperliquid.

Pour les utilisateurs qui souhaitent renforcer leurs pratiques, notre guide sécurité crypto recense les réflexes essentiels face à ce type d'attaque. La règle de base reste de ne jamais accéder à une plateforme DeFi ou à un wallet via un lien publicitaire, quelle que soit son apparence officielle. Taper l'URL directement dans la barre d'adresse, ou utiliser un marque-page vérifié, reste la seule protection fiable contre ce vecteur.

La présence d'un badge "Ad" ou "G" devant un résultat Google doit désormais être traitée comme un signal de méfiance, pas de légitimité. Avec 550 000 dollars perdus en une transaction, ce cas rappelle que les plateformes de trading on-chain concentrent des montants qui en font des cibles prioritaires pour des attaquants prêts à investir dans des campagnes publicitaires payantes.

Actifs corrélés

Suivez le cours et nos analyses pour chaque actif lié.

Marchés de prédiction

Données via Hyperview

À lire ensuite