Экосистема Hyperliquid, стремительно набирающая обороты, столкнулась с серьезным инцидентом безопасности. Один из пользователей потерял около $12 100 на децентрализованной бирже HyperSwap, работающей на слое HyperEVM. Причина — классическая, но от этого не менее опасная фишинговая атака, источником которой стала поддельная ссылка в социальной сети X (Twitter).
Анализ блокчейн-данных и предоставленных пострадавшим материалов позволяет восстановить полную картину инцидента. Это не взлом протокола, а хорошо отлаженная схема социальной инженерии, направленная на невнимательность пользователей.
Точка входа: фальшивый аккаунт и клон сайта
Пострадавший держал активы в пуле ликвидности на HyperSwap. Право на долю в пуле подтверждалось уникальным NFT. Всё началось с того, что пользователь увидел в официальном аккаунте HyperSwap в X пост с предложением раздачи токенов (airdrop). Перейдя по ссылке, он попал на сайт, визуально неотличимый от настоящего.
Ключевой момент: пост был опубликован не с реального аккаунта биржи, а с его двойника. Разница в написании составляла всего пару букв, что на первый взгляд незаметно. Официальный сайт HyperSwap ведет на один аккаунт, а ссылку на дрейнер разместил почти идентичный клон. Пользователь не заметил подмены и принял фальшивую страницу за настоящую. Именно на этой невнимательности и строится расчет злоумышленников.
Механизм кражи: разрешение, которого не заметили
На поддельном сайте жертва подключила кошелек и подтвердила транзакцию, полагая, что просто проверяет право на бесплатные токены. На деле этим действием она выдала мошеннику разрешение (approve) на управление своим NFT, подтверждающим долю в пуле ликвидности. Внешне такое подтверждение ничем не отличается от обычных операций на легитимных сервисах, поэтому подвох остается незамеченным до самого списания.
Активная фаза кражи уложилась в две минуты — с 20:21 до 20:23 (UTC) 29 июня 2026 года. Сначала мошеннический адрес, помеченный в обозревателе hyperevmscan как Fake_Phishing3746335 (по сигналу сервиса безопасности HashDit), воспользовавшись ранее полученным доступом, перевел NFT с вложением пользователя на свой кошелек. Важная деталь: эту операцию инициировал и оплатил комиссию сам мошенник — жертва в момент кражи ничего не подписывала. В этом и заключается суть дрейнера: доступ выманивают заранее, а списание совершают позже, без участия владельца.
После этого злоумышленник вывел из NFT вложенные монеты: около 3935 USDC и 116 WHYPE, что в сумме и составляет порядка $12 100. Затем через легальный сервис мостов и обменов LI.FI он сконвертировал все украденное в HYPE и отправил около $12 300 из сети HyperEVM в сеть Ethereum.
Заметание следов и реакция проекта
В сети Ethereum средства пришли на адрес, созданный незадолго до этого. Он был использован единственный раз: получил средства, почти сразу вывел их одной операцией и остался практически пустым. Такой разовый «перевалочный» кошелек — типовой элемент цепочки отмывания похищенного.
Обнаружив пропажу, пользователь попытался связаться с командой проекта, чтобы подозрительную ссылку убрали. Однако ссылка осталась на месте. По словам пострадавшего, единственным активным каналом связи с HyperSwap был Discord, но на момент обращения он был недействителен. Попытка донести проблему до команды экосистемы Hyperliquid также не увенчалась успехом. Пострадавший предположил, что сотрудники HyperSwap могут быть причастны к краже или намеренно ее скрывают.
Как защитить себя от подобных схем
- Заходите на биржи и сервисы только по адресам из официальных источников, а не по ссылкам из постов и личных сообщений в соцсетях.
- Проверяйте название аккаунта побуквенно: мошенники создают двойники платформ, отличающиеся одной-двумя буквами.
- Не подтверждайте в кошельке операции, смысл которых непонятен, — особенно выдачу разрешений на распоряжение токенами и вложениями.
- Регулярно проверяйте и отзывайте выданные разрешения через проверенные сервисы, набирая их адрес вручную.
- При подозрении на кражу: как можно быстрее отзовите все разрешения с пострадавшего кошелька и переведите оставшиеся активы на новый.
Комментарий эксперта: Этот случай — яркая иллюстрация того, что безопасность в DeFi в первую очередь зависит от поведенческих факторов, а не только от кода смарт-контрактов. Экосистемы вроде Hyperliquid, где появляются новые, быстрорастущие протоколы, становятся идеальной мишенью для фишинговых атак. Пока команды проектов не наладят оперативное реагирование на такие угрозы и не внедрят более жесткие механизмы верификации аккаунтов, пользователям придется полагаться исключительно на свою бдительность. Потеря $12 000 — это высокая плата за урок, который должен усвоить каждый участник рынка.