В криптосообществе вновь поднимается вопрос безопасности децентрализованных платформ. На этот раз под удар попал пользователь, потерявший около $12 000 на бирже HyperSwap, работающей на блокчейне Hyperliquid (слой HyperEVM). Инцидент произошел из-за классической фишинговой атаки, но с тревожными последствиями: пострадавший утверждает, что команда проекта проигнорировала его предупреждения.

Анализ блокчейн-данных, проведенный мной, показывает, что атака была тщательно спланирована. Злоумышленники создали поддельный аккаунт в социальной сети X, который визуально неотличим от официального профиля HyperSwap. Разница — всего в паре символов в названии. Именно через этот фейковый аккаунт и была распространена вредоносная ссылка, ведущая на сайт-клон.

Как работает схема: от ссылки до кражи за две минуты

Пострадавший, держатель ликвидности в пуле HyperSwap, перешел по ссылке из поста, который он принял за официальное объявление о раздаче токенов (airdrop). На сайте-двойнике он подключил свой кошелек и подтвердил транзакцию, думая, что проверяет право на получение бесплатных монет. На деле же он предоставил мошенникам разрешение (approve) на управление своим вложением, представленным в виде NFT с уникальным номером.

Ключевой момент: злоумышленники не спешили. Разрешение было получено заранее. Сама кража заняла всего две минуты — с 20:21 до 20:23 UTC 29 июня 2026 года. В этот момент мошеннический адрес (помеченный сервисом безопасности HashDit как Fake_Phishing3746335) перевел NFT с вложением пострадавшего на свой кошелек. Жертва в этот момент ничего не подписывала — всю операцию инициировал и оплатил сам хакер. Именно в этом и заключается суть дрэйнера: доступ выманивают заранее, а списание средств происходит позже, без участия владельца.

Из NFT были извлечены активы: около 3935 USDC и 116 WHYPE, что в сумме составило порядка $12 100. Далее, используя легальный сервис мостов и обменов LI.FI, злоумышленник конвертировал все в HYPE и вывел около $12 300 из сети HyperEVM в сеть Ethereum на одноразовый «перевалочный» кошелек, который сразу же опустел.

Реакция проекта: глухая стена

Самое тревожное в этой истории — реакция команды Hyperliquid и HyperSwap. Пострадавший утверждает, что пытался предупредить проект о мошеннической ссылке, которая висела в комментариях с 26 июня. Однако его обращения через Discord и GitHub были проигнорированы. Команда Hyperliquid перенаправила его обратно к HyperSwap, чей канал связи на тот момент оказался неактивен.

Пострадавший даже предположил, что сотрудники HyperSwap могут быть причастны к краже или намеренно ее скрывают. Прямых доказательств этому нет, но сам факт игнорирования проблемы со стороны проекта вызывает серьезные вопросы о его подходе к безопасности пользователей.

Этот инцидент — не случайность, а отлаженная схема. Адрес мошенника был активен около месяца и был связан примерно с 25 различными кошельками. Очевидно, что мы имеем дело с организованной группой, нацеленной на пользователей экосистемы Hyperliquid.

Выводы аналитика Cryptalist

Данный случай — суровое напоминание о том, что в децентрализованном мире безопасность — это личная ответственность каждого. Платформы, особенно молодые, часто не имеют ресурсов для оперативного реагирования на угрозы. Пользователям необходимо выработать железные правила: никогда не переходить по ссылкам из соцсетей, проверять адреса контрактов и регулярно отзывать подозрительные разрешения через специализированные сервисы. Пока сообщество не начнет массово требовать от проектов внедрения систем раннего предупреждения и быстрого реагирования, такие кражи будут продолжаться.