Theo công ty an ninh Salus, một người dùng đã mất khoảng 550.000 USDC sau khi nhấp vào một quảng cáo Google được tài trợ, dẫn tới một trang web Hyperliquid giả mạo. Theo ChainCatcher, vụ việc sử dụng hạ tầng dịch vụ trộm cắp chuyên nghiệp được liên kết với hệ sinh thái Inferno, với các dịch vụ được quảng cáo qua các tài khoản Telegram cung cấp tập lệnh độc hại, tự động trộm tiền, rút tiền xuyên chuỗi và tự động chia lợi nhuận.

Salus cho biết nhóm lừa đảo đã thực hiện việc mua quảng cáo, triển khai điểm vào giả mạo và cung cấp địa chỉ nhận cuối cùng, trong khi backend tự động tách quỹ sau vụ trộm. Nhóm này đã được liên kết với tổng cộng khoảng 52,74 triệu USD và nhiều vụ tấn công lừa đảo quy mô lớn, bao gồm một cuộc tấn công lừa đảo ủy quyền giai đoạn hai nhắm vào kẻ tấn công UXLINK ban đầu vào ngày 23 tháng 9 năm 2025, một tên miền chính thức CoW.fi bị chiếm quyền vào ngày 15 tháng 4 năm 2026, và một cuộc tấn công lừa đảo ủy quyền giả mạo liên quan đến DApp giả cùng airdrop giả, đã đánh cắp khoảng 1 triệu USDT vào ngày 9 tháng 7 năm 2026. Salus cho biết các bằng chứng liên quan và các địa chỉ có rủi ro cao đã được gửi tới các cơ quan chức năng liên quan.