Экосистема Hyperliquid продолжает привлекать внимание трейдеров, но вместе с ростом популярности приходят и новые угрозы. На этот объект атаки попал пользователь децентрализованной биржи HyperSwap, работающей на базе HyperEVM. Потери составили около $12 000, и этот инцидент — не просто случайная кража, а продуманная фишинговая атака, вскрывающая системные уязвимости в коммуникациях проектов.

Схема классическая, но от этого не менее опасная. Злоумышленники создали аккаунт-двойник официального профиля HyperSwap в социальной сети X. Разница в написании была минимальной — всего пара символов, не заметных при беглом просмотре. Под видом анонса раздачи токенов (airdrop) они разместили ссылку на фишинговый сайт, который визуально полностью копировал настоящий ресурс HyperSwap.

Мгновенная кража через разрешение на управление

Жертва, не заметив подмены, перешла по ссылке, подключила кошелек и подтвердила транзакцию, полагая, что просто проверяет право на получение бесплатных монет. На деле это было разрешение на управление ликвидностью — мошенники получили полный доступ к NFT, подтверждавшему долю пользователя в пуле ликвидности HyperSwap.

Активная фаза кражи заняла менее двух минут — с 20:21 до 20:23 UTC 29 июня 2026 года. Злоумышленник, используя ранее полученный доступ, перевел NFT на свой кошелек, а затем вывел из него все средства: примерно 3 935 USDC и 116 WHYPE, что в сумме эквивалентно $12 100. Примечательно, что комиссию за эту операцию оплатил сам хакер — жертва в этот момент уже ничего не подписывала. Это ключевая особенность дрейнера: доступ выманивается заранее, а списание происходит позже, без участия владельца.

Далее украденные активы были конвертированы в единый токен HYPE через легальный мост LI.FI и отправлены в сеть Ethereum на одноразовый «перевалочный» кошелек, который сразу же опустел. Использование легального сервиса для межсетевых переводов усложняет отслеживание и создает ложное впечатление, будто в краже виновата сама инфраструктура.

Реакция проекта: игнорирование и разрыв коммуникации

Пострадавший попытался связаться с командой HyperSwap и Hyperliquid, чтобы предупредить о мошеннической ссылке, которая висела в сообщениях с 26 июня. Однако, по его словам, реакции не последовало. Единственный активный канал связи с HyperSwap — Discord — оказался недействительным. Попытки донести проблему до команды экосистемы Hyperliquid также не увенчались успехом. Это вызывает серьезные вопросы к уровню поддержки пользователей и безопасности среды.

Анализ блокчейна показывает, что мошеннический адрес, помеченный сервисом безопасности HashDit как Fake_Phishing3746335, был активен около месяца и связан примерно с 25 различными кошельками. Это указывает на отлаженную, поставленную на поток схему, а не на единичный инцидент.

Моя экспертиза: Данный случай — яркий пример того, как «слепая зона» в коммуникационной стратегии проекта становится главным вектором атаки. Пользователи Hyperliquid и ее сателлитов должны понимать: децентрализация не означает отсутствие ответственности за модерацию публичных каналов. Пока команды проектов игнорируют фишинговые аккаунты в соцсетях, мошенники будут продолжать собирать урожай. Основная защита — это ваша собственная бдительность и привычка проверять каждый адрес и каждое разрешение в кошельке, особенно когда речь идет о доступе к активам.