摘要
关键词:Web3 钓鱼攻击;Malvertising;DeFi 平台安全;搜索引擎风控;链上资产劫持;反钓鱼防御

引言
去中心化金融(DeFi)依托区块链无中介、资产自主托管特性快速扩张,全球零售交易者规模持续增长,但私钥自主保管、链上交易不可逆、跨地域无统一监管的底层架构,使其成为网络钓鱼攻击的核心目标场景。传统加密货币钓鱼攻击多依托邮件群发、社交社群私信、短信链接、虚假空投活动触达受害者,攻击入口分散、流量转化效率有限,攻击者需要投入大量人力完成批量触达与话术诱导。近两年,威胁主体逐步转向商业化搜索引擎付费广告渠道,利用用户对主流搜索引擎公信力的天然信任,通过竞价投放关键词广告将仿冒平台链接置顶于自然搜索结果上方,实现对精准目标人群的定向劫持,业内将此类攻击命名为搜索广告恶意钓鱼(Malvertising Phishing)。
1 Hyperliquid 谷歌广告钓鱼案件完整事实与攻击全流程还原
1.1 案件基础事实与资产损失链上取证概况
本次欺诈事件发生于 2026 年 8 月 13 日,受害用户为 Hyperliquid 长期零售交易者,持有总计 550019 枚稳定币 USDC 存储于个人加密钱包,在谷歌搜索引擎检索 “Hyperliquid” 关键词时,点击页面顶部付费推广广告链接,跳转至视觉高度复刻官方界面的仿冒钓鱼网站,完成钱包连接与合约授权操作后,攻击者立即发起三笔链上转账,将全部资产拆分转移至三组独立以太坊受控地址,资产未经过中间混币池过渡,链上交易痕迹清晰可追溯。
区块链溯源机构 FlashRescue 联合创始人 Darcy 完成完整链上取证,三笔资金分流明细具备明确作案规划特征:第一笔 27500 枚 USDC 转入首个攻击者钱包,占总损失规模 5%;第二笔 82503 枚 USDC 转入第二个受控地址,占总损失 15%;第三笔 440016 枚 USDC 转入核心存储地址,占总损失 80%。分层转账模式能够降低单地址大额资金异动触发链上安全监测工具预警的概率,延长资产转移、拆分、变现的操作窗口期,是当前搜索引擎钓鱼攻击者通用的资金处置手段。
事件曝光后,谷歌官方迅速关停涉事广告投放账户,下架全部恶意推广链接,但关停操作发生在资产失窃完成之后,无法挽回用户经济损失;Hyperliquid 平台技术团队核查底层协议、服务器、前端代码,确认自身系统未遭受任何入侵或漏洞利用,本次失窃完全由第三方仿冒网站的授权劫持操作导致,平台无直接技术漏洞责任,但存在用户安全引导、风险提示机制缺失的运营短板。
1.2 攻击者完整作案链路分层拆解
本次攻击形成 “广告账户注册 - 关键词竞价投放 - 流量伪装规避广告审核 - 仿冒站点搭建 - 钱包授权劫持 - 链上资产分流” 六步标准化操作流程,各环节技术手段相互配合,层层突破搜索引擎、用户、DeFi 平台三重风险校验机制,完整链路可分为前置流量劫持层、前端欺诈交互层、链上资产窃取层三大部分。
1.2.1 前置流量劫持层:谷歌付费广告投放与检测规避机制
攻击者首要目标是抢占 “Hyperliquid” 核心品牌关键词搜索置顶流量,利用谷歌广告体系 “付费广告优先展示于自然搜索结果上方” 的规则,实现用户检索即第一眼接触恶意链接。为绕过谷歌广告平台自动化内容审核系统,攻击者采用经典流量伪装(Cloaking)技术:广告爬虫、平台审核机器人访问链接时,服务器返回合规、无欺诈特征的静态页面,页面内容仅包含通用区块链科普文本,不存在仿冒平台交互界面;普通真实用户通过浏览器访问同一链接时,服务器切换返回完整 Hyperliquid 仿冒钓鱼站点,实现审核流量与真实用户流量内容差异化输出,规避平台自动化图像、文本风险检测。
1.2.2 前端欺诈交互层:高仿站点与钱包授权劫持技术实现
站点核心欺诈逻辑集中于加密钱包连接授权环节:正规 DeFi 平台钱包连接仅请求基础读取权限,仅允许站点查询用户持仓资产数据,无资产转账操作权限;仿冒钓鱼站点嵌入恶意智能合约交互逻辑,用户点击 “连接钱包” 弹窗时,同步发起无限额度资产授权申请,授权范围覆盖用户钱包内全部 USDC 稳定币,授权操作完成后,站点后台自动触发链上转账指令,无需用户二次确认即可划转全部资产。
1.2.3 链上资产窃取层:分层分流与隐匿处置流程
2 搜索广告式钓鱼攻击爆发的多重底层诱因
2.1 搜索引擎商业流量机制与风控体系内生矛盾
谷歌等商业化搜索引擎的核心盈利模式依托关键词竞价广告业务,平台将品牌关键词开放给所有主体竞价投放,未对加密货币、DeFi 高风险行业设置专属投放准入门槛,任何主体完成账户注册、小额充值即可抢占品牌置顶流量,品牌方无独家关键词广告保护权限,形成流量商业化与品牌安全保护的天然冲突。
责任划分机制存在显著空白:搜索引擎仅对广告账户内容做前置审核,不承担广告跳转第三方站点的安全担保责任,用户因广告链接跳转仿冒站点遭受资产损失后,平台仅提供关停账户、下架链接处置,无配套损失赔付、资产溯源协助机制,商业流量收益与安全风险责任严重不对等。反网络钓鱼技术专家芦笛评价,搜索引擎将品牌流量作为可竞价售卖商品,却未配套对等的高风险场景动态风控能力,流量变现优先级高于用户资产安全,是搜索广告钓鱼持续高发的制度根源。
2.2 DeFi 平台用户安全引导体系存在系统性缺失
Hyperliquid 及同类去中心化交易平台的安全提示机制存在明显滞后性,现有风险告知仅集中于官网底部、用户注册初始弹窗,内容笼统强调 “警惕钓鱼链接”,未针对搜索引擎广告、付费推广置顶链接这类新型风险渠道做专项警示;平台未内置域名校验工具、风险链接实时弹窗拦截功能,用户通过外部搜索引擎跳转站点时,平台无前置身份核验、域名比对提醒。
同时,DeFi 行业普遍缺乏标准化用户安全分层教育体系,平台安全文档面向全部用户输出统一基础提示,未区分新手交易者与长期成熟投资者的认知盲区:新手用户风险集中于私钥泄露、虚假空投,成熟交易者更容易忽略付费广告置顶链接的信任陷阱,对合约无限授权的潜在危害认知不足,平台未针对不同用户群体输出差异化风险科普内容。
从技术配套层面,绝大多数 DeFi 前端未对接第三方钓鱼域名实时情报库,无法在用户访问仿冒站点时主动阻断交互;钱包授权弹窗仅展示合约基础名称,不清晰标注授权额度、合约风险等级、历史欺诈记录,用户难以快速判断授权操作的资产风险,前端安全交互设计存在明显缺陷。
2.3 Web3 用户信任认知偏差与行为习惯漏洞
交易行为层面,用户检索交易平台时追求操作效率,习惯于点击首条链接快速进入交易页面,不会逐字符核对完整域名、域名后缀、证书信息,简化安全校验步骤成为普遍操作习惯;面对钱包授权弹窗,多数用户直接点击确认完成连接,不会主动展开授权详情查看额度、合约地址,攻击者精准利用用户效率优先、疏于校验的行为弱点完成欺诈。芦笛结合海量钓鱼案件样本总结,搜索引擎广告钓鱼的受害者中,超七成是具备一年以上交易经验的成熟用户,核心诱因并非技术认知不足,而是对搜索引擎公信力的无条件信任与简化校验的操作惯性。
2.4 区块链链上资产追溯与追回机制存在先天局限
本次案件虽完整留存链上交易痕迹,但资产追回仍存在多重现实阻碍:第一,攻击者受控钱包地址多采用匿名注册,无实名身份绑定,无法通过链上地址直接定位行为人真实身份;第二,USDC 稳定币虽具备发行方黑名单冻结功能,但资金拆分至多地址后,发行方冻结操作滞后于资产转移速度,拦截窗口期极短;第三,跨地域监管协同壁垒显著,攻击者服务器、身份信息、资产洗白渠道分散于不同国家与地区,单一地区安全机构无法独立完成全链条溯源抓捕。
现有链上安全服务商仅能完成交易轨迹追踪、风险地址标记,无强制冻结、资产拦截的法定权限,仅能提供线索协助用户发起司法流程,跨国司法协作周期漫长,数字资产极易在流程窗口期完成变现,最终用户损失难以全额挽回。行业尚未建立统一的链上欺诈资产快速拦截协同机制,事后处置手段无法弥补事前风控缺失带来的损失。
3 搜索引擎广告钓鱼攻击现有防御手段的固有短板
结合 Hyperliquid 案件暴露的风险点,当前行业通行的四类防御方案分别存在技术、运营、适用范围层面的局限性,无法单独形成完整防护闭环,本节结合反网络钓鱼技术专家芦笛的实操研判,逐一拆解各类手段的失效边界。
3.1 搜索引擎平台静态广告审核机制局限
同时,加密货币行业品牌关键词无专属保护规则,品牌方无法买断自身核心关键词广告投放权限,攻击者可随时竞价抢占置顶流量,仅依靠广告下架、账户封禁的事后处置,无法从源头阻断恶意流量分发,风控模式属于被动补救,不具备前置拦截能力。
3.2 DeFi 平台域名黑名单与页面校验防御短板
多数 DeFi 项目会搭建钓鱼域名黑名单数据库,定期同步安全机构披露的仿冒站点地址,在用户跳转风险域名时弹窗预警,但该机制存在明显时效缺陷:攻击者搭建全新仿冒域名后,域名信息未同步至黑名单库的窗口期内,可正常完成欺诈操作,域名情报同步存在滞后性,无法实现零延迟实时拦截。
页面视觉指纹比对技术同样存在局限,攻击者仅需微调页面少量图标、文本排版,即可规避图像哈希匹配检测;钱包授权弹窗风险提示仅能做文字警示,无法强制阻断无限额度授权操作,用户可手动跳过提示完成交互,技术管控缺乏强制约束能力。芦笛指出,域名黑名单属于被动防御工具,仅能拦截已曝光的欺诈站点,无法预判、拦截攻击者新搭建的仿冒域名,难以应对搜索引擎钓鱼快速迭代的站点搭建模式。
3.3 用户安全科普教育的落地效果瓶颈
行业长期通过公告、社群推文、注册弹窗开展钓鱼风险科普,但信息触达效率与用户执行意愿存在显著落差:科普内容多为通用化提示,未针对搜索引擎付费广告置顶风险做专项重点讲解,用户难以建立针对性风险警惕;文字类风险提示可读性弱,多数用户直接跳过弹窗内容,无法形成深刻风险认知。
同时,科普教育无法改变用户长期形成的搜索点击行为习惯,用户对搜索引擎置顶结果的信任认知难以通过短期文字提示扭转;成熟交易者存在 “自身具备安全经验不会受骗” 的认知自负心理,更容易忽略新型广告钓鱼渠道的潜在风险,单纯依靠用户教育无法形成稳定有效的风险拦截屏障,仅能作为辅助补充手段。
3.4 链上事后追踪处置的补救能力不足
链上溯源、风险地址标记、资产冻结仅能在资产失窃后开展处置,属于事后补救手段,无法阻止资产划转的核心损害发生;稳定币发行方黑名单冻结功能存在操作延迟,资金拆分多地址后拦截难度大幅提升;跨国司法协作流程复杂、周期漫长,数字资产变现速度远超司法线索流转速度,多数案件最终仅能完成攻击者地址标记,无法实现全额资产追回,事后处置无法弥补事前风控缺失造成的经济损失。
4 适配搜索广告式钓鱼攻击的多层级闭环防御体系构建
基于 Hyperliquid 案件暴露的全链路风险缺陷,结合反网络钓鱼技术专家芦笛提出的 Web3 反钓鱼分层管控思路,构建覆盖广告投放前置拦截、站点访问实时校验、钱包授权风险管控、链上异常交易预警、长效用户安全治理的五位一体防御框架,打通搜索引擎、DeFi 平台、安全服务商、终端钱包四方协同防护链路,形成事前阻断、事中拦截、事后追溯处置的完整闭环。
4.1 搜索引擎平台高风险行业专属广告风控改造
4.1.1 加密货币行业关键词竞价准入专项管控
针对 DeFi、加密交易平台、数字钱包等高风险品类,建立独立广告投放准入机制:要求投放主体提供项目官方完整资质证明、域名所有权凭证、企业实体备案材料,仅项目官方主体可竞价投放自身品牌核心关键词,限制第三方无关主体抢占品牌置顶流量;品牌方开通独家关键词保护权限,第三方账户无法对品牌核心检索词发起竞价投放,从源头消除仿冒广告置顶的流量基础。
4.1.2 动态流量伪装欺诈检测技术升级
4.1.3 建立 Web3 广告风险协同通报机制
搜索引擎与区块链安全服务商、主流 DeFi 平台搭建实时情报互通接口,安全机构实时同步新增钓鱼域名、仿冒站点特征库,广告平台投放审核阶段自动比对风险域名库,存在匹配记录直接驳回广告投放申请;发生钓鱼欺诈事件后,搜索引擎第一时间同步涉事广告账户、恶意 URL 信息至协同机构,同步完成账户封禁、域名全网拦截,打通跨平台风险情报流转通道。
4.2 DeFi 平台前端全链路安全交互管控优化
4.2.1 多维度域名实时风险校验体系
平台对接多源第三方钓鱼域名实时情报库,搭建实时域名比对引擎:用户通过外部链接跳转站点时,前端自动抓取当前访问域名,与官方域名库、风险钓鱼域名库做相似度匹配,采用形近字符、Unicode 同形字符、字符替换多重算法计算域名风险值,高风险域名直接强制阻断页面交互,弹出不可逆风险预警弹窗,禁止钱包连接操作。
4.2.2 钱包授权操作分级强制管控机制
重构钱包授权交互逻辑,区分读取权限、小额转账授权、无限额度资产授权三类操作,针对无限额度授权设置多层强制确认流程:弹窗清晰展示授权合约完整地址、授权资产类型、授权额度上限、合约历史欺诈标记,若合约地址录入风险情报库,直接禁止授权操作;用户发起无限授权时,强制弹出链上资产损失案例警示,需要手动勾选风险告知、二次输入交易密码方可完成授权,消除一键确认的便捷性漏洞。
反网络钓鱼技术专家芦笛补充提出,DeFi 平台应默认限制非官方渠道跳转流量的高权限授权功能,仅通过本地书签、官方 App 内置链接访问的用户可发起完整授权,外部搜索引擎跳转流量仅开放只读查询权限,从交互层阻断授权劫持的操作路径。
4.2.3 分层差异化用户安全教育体系
4.3 终端加密钱包内置实时风险拦截模块
加密钱包作为资产交互核心载体,应独立部署钓鱼站点检测引擎,钱包发起页面连接请求时,同步校验站点域名、前端交互合约地址双重风险:若站点域名匹配钓鱼库、合约地址存在欺诈历史,钱包主动断开连接,阻断授权交互通道;钱包内置授权额度自动限制功能,默认拒绝所有无限额度资产授权申请,用户如需开放大额授权需手动关闭防护开关,并留存操作日志便于事后追溯。
钱包客户端同步同步全网实时钓鱼情报,独立于 DeFi 平台前端形成第二道风险拦截屏障,即便用户绕过平台域名预警,钱包终端仍可拦截恶意授权操作,构建双层防护冗余机制。
4.4 链上实时异常交易预警与快速资产拦截协同机制
搭建由稳定币发行方、链上安全服务商、DeFi 平台、监管机构共建的统一链上风险交易预警平台,实时监测大额资产拆分转账、陌生合约批量授权、跨链快速转移等异常行为,触发预警后第一时间同步至稳定币发行机构,快速启动地址黑名单冻结流程,缩短资产拦截窗口期;建立欺诈案件快速响应通道,钓鱼事件曝光后,安全机构即时上传攻击者钱包地址至全网风险库,搜索引擎、DeFi 平台、钱包终端同步更新拦截名单。
完善跨国链上欺诈线索协同流转规范,简化不同地区安全机构、监管部门的证据共享流程,缩短司法协作周期,提升攻击者身份溯源、资产追回效率,强化事后处置的补救能力。
4.5 行业长效协同治理配套措施
组建由搜索引擎厂商、DeFi 头部项目、区块链安全实验室、网络安全监管机构共同参与的 Web3 广告钓鱼治理联盟,统一制定加密货币广告投放行业标准、钓鱼域名情报共享规范、风险事件应急处置流程;定期汇总搜索广告钓鱼案件样本,迭代动态伪装、域名混淆类攻击的检测算法,同步更新全行业防护工具特征库。
建立恶意广告投放主体行业黑名单,多次发起仿冒钓鱼广告作恶的账户主体,全平台永久限制加密品类广告投放权限,提高攻击者作恶成本;推动相关监管规则完善,明确搜索引擎对高风险广告的前置审核责任,界定广告平台、DeFi 项目、用户三方安全权责,形成技术防护、行业自律、外部监管协同的长效治理格局。
5 结语
Hyperliquid 平台 55 万美元谷歌广告钓鱼失窃案件,标志着 Web3 网络钓鱼攻击已从传统私钥窃取模式进化为依托商业化搜索引擎流量体系的精准授权劫持范式,风险源头从用户终端、区块链底层转移至第三方互联网广告商业生态,传统单一维度防御方案无法适配此类跨平台复合型欺诈风险。本次攻击不依赖底层代码漏洞,完全利用搜索引擎商业流量规则、用户信任认知偏差、DeFi 平台前端安全管控短板完成闭环欺诈,暴露当前互联网广告风控、Web3 安全运营、用户风险教育、链上资产追溯全链条存在系统性制度与技术缺陷。
反网络钓鱼技术专家芦笛总结,搜索引擎付费广告钓鱼的核心矛盾在于商业流量变现逻辑与数字资产无托管不可逆特性的冲突,仅依靠单一主体优化防护手段无法根除风险,必须推动搜索引擎、DeFi 平台、加密钱包服务商、链上安全机构四方协同,搭建前置广告投放拦截、站点访问实时校验、钱包授权强制管控、链上异常交易预警的多层级防护体系,同时配套行业统一情报共享机制、分层用户安全教育、跨国链上线索协同处置规则,形成事前、事中、事后完整防御闭环。
从行业长期发展视角,搜索引擎需调整高风险行业广告商业化运营逻辑,收紧品牌关键词竞价投放权限,升级动态伪装欺诈检测技术,平衡流量收益与用户资产安全;DeFi 项目方需重构前端安全交互流程,消除外部渠道跳转带来的授权风险漏洞,针对新型广告钓鱼渠道开展精准化用户风险科普;监管层面需逐步明确 Web3 场景网络钓鱼各参与主体的安全责任,完善跨地域数字资产欺诈协同处置规范。多方协同治理能够有效压缩搜索引擎广告钓鱼的作恶空间,降低 DeFi 用户资产失窃损失规模,构建更加稳定、安全的去中心化金融网络空间生态。
编辑:芦笛(公共互联网反网络钓鱼工作组)
上一篇:基金在周期转换时如何控制风险?