Экосистема Hyperliquid, несмотря на свою популярность, оказывается уязвимой для классических фишинговых атак. Один из пользователей потерял около $12 000 на децентрализованной бирже HyperSwap, работающей в сети HyperEVM. Средства были украдены после перехода по мошеннической ссылке в социальной сети X. Это не единичный случай, а отлаженная схема, которая может затронуть любого невнимательного трейдера.

Как это произошло

Пострадавший держал активы в пуле ликвидности HyperSwap, где право на долю подтверждается уникальным NFT. В официальном аккаунте HyperSwap в X он увидел пост со ссылкой на сайт, который якобы предлагал бесплатный эйрдроп. На деле ссылка вела на дрэйнер — инструмент для кражи средств с криптокошелька.

Мошенники создали аккаунт-двойник, название которого отличалось от настоящего всего на пару символов. Пользователь не заметил подмены и перешел на фальшивый сайт, который визуально копировал официальный ресурс. Там он подключил кошелек и подтвердил операцию, думая, что проверяет право на бесплатные токены. На самом деле он выдал злоумышленникам разрешение распоряжаться своим вложением. Внешне транзакция ничем не отличалась от обычных действий на легитимных сервисах, поэтому подвох остался незамеченным.

Кража за две минуты

Активная фаза атаки уложилась в промежуток с 20:21 до 20:23 UTC 29 июня 2026 года. Мошеннический адрес, помеченный обозревателем HyperEVMscan как Fake_Phishing3746335, воспользовался ранее полученным доступом и перевел NFT с вложением на свой кошелек. Примечательно, что саму транзакцию инициировал злоумышленник и сам оплатил комиссию — жертва в этот момент ничего не подписывала. В этом и заключается суть дрэйнера: доступ выманивают заранее, а списание совершают позже, без участия владельца.

Затем мошенник извлек из NFT вложенные монеты: около 3935 USDC и 116 WHYPE, что в сумме составило порядка $12 100. Через легальный сервис обмена LI.FI он конвертировал все украденное в HYPE и отправил около $12 300 из сети HyperEVM в сеть Ethereum.

Следы и реакция

В сети Ethereum деньги поступили на одноразовый «перевалочный» кошелек, который сразу же опустел. Это типичный элемент цепочки отмывания средств. По данным обозревателя, мошеннический адрес был активен около месяца и связан примерно с 25 различными кошельками, что указывает на отлаженную, поставленную на поток схему, а не на случайный инцидент.

Пострадавший пытался связаться с командой Hyperliquid через Discord, чтобы сообщить о проблеме и попросить удалить ссылку, но реакции не последовало. Единственный активный канал связи с HyperSwap оказался недействительным. В итоге пользователь предположил, что сотрудники HyperSwap могут быть причастны к краже или намеренно ее скрывают.

Как защитить себя

  • Заходите на биржи и сервисы только по адресам из официальных источников, а не по ссылкам из постов и личных сообщений.
  • Проверяйте название аккаунта побуквенно — мошенники создают двойники, отличающиеся одной-двумя буквами.
  • Не подтверждайте в кошельке операции, смысл которых непонятен, особенно выдачу разрешений на распоряжение токенами.
  • Регулярно проверяйте и отзывайте выданные разрешения через проверенные сервисы, набирая их адрес вручную.
  • При подозрении на кражу — как можно быстрее отзовите все разрешения с пострадавшего кошелька и переведите оставшиеся активы на новый.

Мнение эксперта: Этот инцидент — яркий пример того, что даже в децентрализованных экосистемах с высокой ликвидностью безопасность пользователей остается слабым звеном. Мошенники эксплуатируют человеческий фактор, а не технические уязвимости. Пока проекты не внедрят обязательные механизмы верификации ссылок и не усилят поддержку, такие атаки будут продолжаться. Трейдерам стоит помнить: бесплатный сыр бывает только в мышеловке.