Một nhà giao dịch đã mất 550.000 USD sau khi nhấp vào quảng cáo Google giả mạo nền tảng Hyperliquid – sự cố phơi bày lỗ hổng bảo mật nghiêm trọng ở "cửa ngõ" trung tâm hóa của Web3.
Sự kiện xảy ra khi người dùng tìm kiếm "Hyperliquid" trên Google và vô tình click vào một quảng cáo độc hại. Trang web giả mạo được thiết kế tinh vi, giống hệt giao diện chính thức của sàn giao dịch phái sinh phi tập trung (Perp DEX) này. Sau khi thực hiện các thao tác ký hoặc chuyển tiền theo hướng dẫn, toàn bộ số tiền đã bị đánh cắp.
Đây không phải là lỗi từ hợp đồng thông minh của Hyperliquid, mà là một cuộc tấn công Malvertising (quảng cáo độc hại) kết hợp với giả mạo thương hiệu (Brand Impersonation). Kẻ tấn công đã lợi dụng lòng tin của người dùng vào kết quả tìm kiếm và quảng cáo – một điểm yếu nằm hoàn toàn ngoài blockchain.

Cơ chế tấn công: Đơn giản nhưng hiệu quả
Phân tích từ các chuyên gia bảo mật cho thấy vụ việc này thuộc nhóm tấn công "phi kỹ thuật" – không yêu cầu kiến thức lập trình smart contract hay khai thác lỗ hổng on-chain. Kẻ xấu chỉ cần:
- Đăng ký tên miền giả mạo (ví dụ:
hyper1iquid.xyzhoặchyperliquid-exchange.net– thay chữ, thêm dấu gạch ngang, hoặc đổi đuôi .xyz thành .net). - Mua quảng cáo Google Ads với từ khóa chính xác "Hyperliquid".
- Khi người dùng click, họ được chuyển hướng đến trang web giả mạo yêu cầu kết nối ví và thực hiện giao dịch độc hại.
Độ phức tạp kỹ thuật: thấp. Không cần tấn công DNS, không cần khai thác lỗi zero-day. Tỷ lệ thành công phụ thuộc vào sự bất cẩn của người dùng và lỗ hổng trong quy trình kiểm duyệt quảng cáo của Google.
Tác động đến Hyperliquid: Không trực tiếp, nhưng có hệ quả
Về mặt kỹ thuật, Hyperliquid không bị ảnh hưởng. Nền tảng vẫn hoạt động bình thường, không có lỗi smart contract, không có sự cố về thanh khoản hay sổ lệnh. Tuy nhiên, sự kiện này đặt ra một câu hỏi lớn về trách nhiệm của các nền tảng DeFi trong việc bảo vệ người dùng khỏi các cuộc tấn công ngoài chuỗi.
Về mặt thị trường, 550.000 USD là con số không nhỏ nhưng cũng không đủ gây ra biến động giá cho token HYPE hay ảnh hưởng đến tổng thể hệ sinh thái. Nếu số tài sản bị đánh cắp bao gồm HYPE, áp lực bán có thể xuất hiện trong ngắn hạn, nhưng quy mô quá nhỏ so với khối lượng giao dịch hàng ngày của Hyperliquid.
Về mặt cạnh tranh, vụ việc này có thể làm tăng nhẹ tâm lý e ngại đối với các sàn DEX mới nổi, nhưng không đủ để đẩy người dùng sang dYdX, GMX hay Jupiter Perp. Ngược lại, nó củng cố lợi thế thương hiệu của Hyperliquid: bị giả mạo có nghĩa là bạn đã đủ lớn để trở thành mục tiêu.
Rủi ro hệ thống: Lỗ hổng ở "cổng vào" trung tâm hóa
Điểm đáng lo ngại nhất là tính chất hệ thống của loại tấn công này. Hàng triệu người dùng DeFi mới hàng ngày sử dụng Google như cổng vào duy nhất. Họ tin rằng quảng cáo trả tiền cho thương hiệu chính thống là an toàn. Thực tế, các nền tảng quảng cáo như Google Ads không có cơ chế kiểm duyệt đủ mạnh với các dự án crypto – kẻ xấu có thể dễ dàng mua từ khóa thương hiệu và chạy quảng cáo giả mạo.
Nguy cơ nhân rộng: Các dự án lớn như Ledger, MetaMask, Uniswap, dYdX đều có thể trở thành mục tiêu tiếp theo. Nếu không có biện pháp ngăn chặn, số vụ lừa đảo kiểu này sẽ tăng vọt trong 3-6 tháng tới, gây thiệt hại tích lũy lên tới hàng chục triệu USD.
Bài học cho người dùng: Không click vào quảng cáo
Các chuyên gia bảo mật khuyến cáo:
- Luôn sử dụng bookmark hoặc nhập trực tiếp URL chính thức vào trình duyệt. Không click vào quảng cáo Google cho bất kỳ nền tảng DeFi nào.
- Kiểm tra tên miền cẩn thận: chú ý đến các ký tự thay thế (ví dụ: "1" thay "l", "0" thay "o", dấu gạch ngang bất thường).
- Sử dụng các công cụ bảo mật trình duyệt như Wallet Guard, Blockaid, Fire – chúng có thể tự động chặn các trang web giả mạo.
- Không bao giờ ký bất kỳ giao dịch nào nếu không chắc chắn về nguồn gốc của trang web. Đặc biệt là các yêu cầu "approve" token – hãy dùng Revoke.cash để kiểm tra và thu hồi các ủy quyền đáng ngờ.
Trách nhiệm của Google và quy định
Vụ việc một lần nữa đặt ra câu hỏi về trách nhiệm pháp lý của các nền tảng quảng cáo. Tại Mỹ, FTC có thể xử lý các hành vi quảng cáo lừa đảo nhưng việc truy cứu trách nhiệm đối với Google trong trường hợp này vẫn là vùng xám pháp lý. Nếu các vụ tương tự tiếp diễn, áp lực từ cơ quan quản lý có thể buộc Google phải thắt chặt quy trình xác minh danh tính nhà quảng cáo crypto, chẳng hạn như yêu cầu KYC hoặc ký quỹ bảo đảm.
Kết luận: Vụ việc nhỏ, vấn đề lớn
Mất 550.000 USD là một tổn thất cá nhân nghiêm trọng, nhưng xét trên bức tranh toàn cảnh, nó chỉ là một hồi chuông cảnh báo. Điều thực sự đáng báo động là lỗ hổng bảo mật ở lớp trung gian giữa người dùng và DeFi – một vấn đề mà chưa ai giải quyết triệt để.
Các dự án DeFi cần đầu tư vào giáo dục người dùng và xây dựng các kênh xác minh chính thức (như ENS, danh sách URL đáng tin cậy). Các nhà phát triển ví nên tích hợp sẵn tính năng cảnh báo phishing. Và người dùng – mỗi người cần tự trang bị cho mình thói quen bảo mật cơ bản nhất: không bao giờ click vào quảng cáo Google để vào DeFi.
Câu hỏi còn lại: Liệu Google có sớm thay đổi chính sách kiểm duyệt quảng cáo crypto, hay chúng ta sẽ tiếp tục chứng kiến những vụ mất tiền tương tự? Câu trả lời có thể đến từ chính các vụ kiện và áp lực pháp lý trong tương lai.