BTC $77,547 -1.89%
ETH $2,432.92 -2.02%
SOL $103.16 -1.55%
BNB $688.1 -2.19%
XRP $1.38 -1.54%
DOGE $0.0843 -1.78%
ADA $0.1997 -3.20%
AVAX $7.25 -1.23%
DOT $0.8370 -3.20%
LINK $11.3 -2.97%
⛽ ETH Gas 28 Gwei
Sợ&Tham
68

550.000 USD bốc hơi vì một cú click: Google Ads là tử huyệt mới của DeFi

Altcoin | Võ Quân |

550.000 USD. Chỉ một cú click.

Một trader vừa mất nửa triệu đô vào Google Ads giả mạo Hyperliquid. Không phải lỗi smart contract. Không phải rug pull. Không phải exploit cầu nối. Chỉ là một quảng cáo được trả tiền, một cái tên miền giống hệt, và một người dùng vội vàng.

Contract is safe, but your browser isn't.

Tôi đã theo dõi hàng trăm vụ phishing từ 2017. Pattern này không mới. Nhưng quy mô và độ tinh vi thì đang leo thang. Google Ads giờ là cửa ngõ cho kẻ tấn công, không phải tường lửa.


Context: Khi Google Ads trở thành vũ khí

Hyperliquid là một trong những perp DEX hot nhất 2024-2025. Orderbook on-chain, thanh khoản sâu, không KYC. Chính vì nổi tiếng, nó trở thành mục tiêu số một cho brand impersonation.

Kẻ tấn công mua Google Ads với từ khóa "Hyperliquid". Domain giả mạo – có thể là "hyperliquid.exchange" hoặc "hyper1iquid.xyz" – xuất hiện trên đầu trang kết quả tìm kiếm. Người dùng click, tưởng mình đang vào trang chính thức, kết nối ví, ký giao dịch. Và mất trắng.

Đây không phải lỗi của Hyperliquid protocol. Đây là lỗi của toàn bộ chuỗi tin cậy giữa người dùng và ứng dụng phi tập trung. Cái gọi là "Web3" vẫn phụ thuộc vào Web2 entry point – Google Search.


Core: Phân tích kỹ thuật – Mổ xẻ attack vector

Kẻ tấn công không cần biết viết smart contract. Họ chỉ cần:

  1. Mua domain giống hệt (typosquatting hoặc homoglyph attack).
  2. Tạo landing page clone y hệt Hyperliquid, thường chỉ khác vài pixel.
  3. Mua Google Ads đấu thầu từ khóa "Hyperliquid".
  4. Đợi nạn nhân connect wallet và sign transaction.

Tại sao Google duyệt quảng cáo này?

Google có chính sách về quảng cáo tiền điện tử, nhưng việc kiểm duyệt domain vẫn còn lỗ hổng. Họ kiểm tra nội dung trang đích? Có. Nhưng nếu trang clone trông giống hệt thật, và chưa có report, thì nó được duyệt. Chỉ sau khi có report mới gỡ, nhưng thiệt hại đã xảy ra.

Ví dụ điển hình: vụ Ledger năm 2023

Cũng pattern tương tự. Google Ads dẫn đến trang Ledger giả. Nhiều người mất seed phrase. Kết quả: Google phải cập nhật policy, nhưng vẫn chưa đủ.

Dữ liệu on-chain có thể phát hiện sớm không?

Có thể, nếu bạn theo dõi số lượng ví mới tương tác với domain lạ. Nhưng hầu hết người dùng không có dashboard đó. Và kẻ tấn công chỉ cần vài giao dịch thành công là đủ lời.


Contrarian: Góc nhìn phản trực giác

Tưởng rằng DeFi an toàn nhờ smart contract, nhưng điểm yếu lại ở Google Ads – một trung tâm hóa.

Đây là irony của Web3: bạn càng phi tập trung ở layer ứng dụng, bạn càng phụ thuộc vào layer phát hiện (search engine). Và kẻ tấn công biết điều đó.

The weakest link is not the code, it's the click.

Nhiều người nghĩ: "Chỉ cần kiểm tra contract address là đủ". Sai. Trong vụ này, nạn nhân có thể không bao giờ vào Etherscan. Họ chỉ cần kết nối ví và ký – và mất toàn bộ.

Holder quality > holder quantity.

Câu này vốn dùng cho token, nhưng áp dụng được ở đây: số lượng người dùng không quan trọng bằng chất lượng hành vi của họ. Một người dùng được giáo dục tốt sẽ không click vào quảng cáo. Một triệu người dùng FOMO sẽ là miếng mồi ngon.


Takeaway: Tín hiệu cho tuần tới

Vụ này không phải cá biệt. Tôi dự đoán trong 7 ngày tới sẽ có ít nhất 3-5 vụ tương tự nhắm vào các DeFi project top 10. Kẻ tấn công đang scale.

Giải pháp ngay lập tức:

  • Bookmark trang chính thức của mọi giao thức bạn dùng. Không bao giờ search.
  • Dùng ad-blocker và anti-phishing extension (ví dụ: Wallet Guard, Blockaid).
  • Luôn kiểm tra URL trước khi connect wallet. Phân biệt "hyperliquid" và "hyperIiquid" (chữ I hoa thay vì L).

Dài hạn:

Các project cần triển khai DNS-based domain verification, ví dụ như ENS name làm entry point. Hoặc dùng browser extension tự động verify domain signature.

Google cũng sẽ phải nâng cấp hệ thống kiểm duyệt quảng cáo crypto. Nhưng đừng đợi họ. Hãy tự bảo vệ mình.

Câu hỏi cho bạn đọc:

Bạn đã bao giờ click vào quảng cáo Google để vào một DeFi app chưa? Nếu có, bạn vừa là mục tiêu. Nếu chưa, bạn may mắn – nhưng lần sau có thể không.


Bài viết dựa trên phân tích vụ trader mất $550k vào Google Ads giả mạo Hyperliquid. Không phải lời khuyên tài chính. DYOR.