Экосистема Hyperliquid, несмотря на свою инновационность, становится ареной для изощренных атак. На этот раз жертвой мошенников стал пользователь децентрализованной биржи HyperSwap, работающей на слое HyperEVM. Потери составили около $12 000, и инцидент вскрывает серьезные пробелы в безопасности и реакции проектов на угрозы.

Схема атаки классическая, но от этого не менее опасная. Все началось с того, что пользователь увидел в социальной сети X пост, который, как ему показалось, был опубликован официальным аккаунтом HyperSwap. В посте содержалась ссылка на раздачу токенов — так называемый «эирдроп». Перейдя по ссылке, жертва попала на сайт-клон, визуально неотличимый от настоящего. Разница была лишь в паре символов в URL и названии аккаунта, опубликовавшего пост.

Как работает «дрейнер»

На поддельном сайте пользователь подключил свой кошелек и, думая, что просто проверяет право на бесплатные монеты, подписал транзакцию. На самом деле этим действием он предоставил мошеннику разрешение на управление своим вложением в пуле ликвидности HyperSwap. Ключевой момент: внешне эта операция ничем не отличается от обычных подтверждений на легитимных сервисах, поэтому подвох остается незамеченным.

Активная фаза кражи заняла менее двух минут. 29 июня 2026 года, в промежутке с 20:21 до 20:23 UTC, мошеннический адрес (помеченный сервисом безопасности как Fake_Phishing3746335) воспользовался ранее полученным доступом. Он перевел NFT, подтверждающее право на вклад пользователя, на свой кошелек. Самое примечательное: эту операцию инициировал и оплатил сам злоумышленник — жертва в этот момент ничего не подписывала. Затем из NFT были извлечены средства: около 3935 USDC и 116 WHYPE, что в сумме и составило примерно $12 100.

Далее мошенник через легальный сервис межсетевых переводов LI.FI консолидировал все украденное в HYPE и вывел около $12 300 из сети HyperEVM в сеть Ethereum на одноразовый «перевалочный» кошелек, который сразу же опустел. Использование легального сервиса для вывода средств усложняет отслеживание и создает ложное впечатление, будто в краже виновата сама платформа.

Реакция проекта и вопросы безопасности

Обнаружив пропажу, пользователь попытался связаться с командой HyperSwap и Hyperliquid, чтобы те удалили мошенническую ссылку, которая висела в комментариях с 26 июня. Однако, по его словам, реакции не последовало. Единственный активный канал связи с HyperSwap — Discord — оказался нерабочим. Попытка достучаться до команды Hyperliquid через их Discord также не увенчалась успехом. Пострадавший даже высказал предположение, что сотрудники HyperSwap могут быть причастны к краже или намеренно ее скрывают.

Данные обозревателя показывают, что мошеннический адрес был активен около месяца и связан примерно с 25 различными кошельками. Это указывает на отлаженную, поставленную на поток схему, а не на случайный инцидент.

Мой комментарий как аналитика: Этот случай — яркий пример того, как стремительное развитие DeFi-инфраструктуры опережает меры безопасности. Пользователи должны понимать: ни одна платформа не застрахована от фишинговых атак. Ключевая защита — это не технологии, а личная бдительность. Всегда проверяйте URL вручную, не переходите по ссылкам из постов в соцсетях и, самое главное, никогда не подписывайте транзакции, смысл которых вам до конца не ясен. Регулярная проверка и отзыв выданных разрешений через надежные сервисы — это базовая гигиена, которая может спасти ваши средства.