Ко мне обратился пользователь децентрализованной биржи HyperSwap, работающей на блокчейне Hyperliquid (слой HyperEVM). Он сообщил о потере около $12 000. Средства были похищены в результате классической фишинговой атаки, инициированной через поддельную ссылку в социальной сети X.
Анализ предоставленных данных и записей блокчейн-обозревателя позволил мне полностью восстановить хронологию инцидента. Речь идет об отлаженной схеме, а не о случайной ошибке.
Как это произошло
Пострадавший держал активы в пуле ликвидности HyperSwap. Право на долю в пуле подтверждалось уникальным NFT. В ленте X он наткнулся на пост в аккаунте, который визуально был неотличим от официального профиля HyperSwap. В посте предлагался «airdrop» — бесплатная раздача токенов. Перейдя по ссылке, пользователь попал на сайт-клон, где ему предложили «проверить право на получение бонуса».
На этом поддельном сайте он подключил свой кошелек и подтвердил транзакцию. Внешне она ничем не отличалась от стандартных операций на легитимных DeFi-сервисах. На деле же он предоставил мошеннику разрешение (approve) на управление своим ликвидным NFT.
Момент кражи
Активная фаза атаки уложилась в две минуты — с 20:21 до 20:23 UTC 29 июня 2026 года. Мошенник, используя ранее полученное разрешение, сам инициировал перевод NFT из кошелька жертвы на свой адрес. Ключевой момент: саму кражу совершил злоумышленник, оплатив газ за транзакцию. Жертва в этот момент ничего не подписывала. В этом и заключается суть «дрейнера» (drainer): доступ выманивается заранее, а вывод средств происходит позже, без ведома владельца.
После получения NFT мошенник вывел из него ликвидность: около 3935 USDC и 116 WHYPE, что в сумме и составило примерно $12 100. Затем, используя легальный кросс-чейн мост LI.FI, он сконвертировал все в HYPE и перевел около $12 300 в сеть Ethereum.
Следы и реакция
В сети Ethereum средства поступили на одноразовый «перевалочный» кошелек, который был создан незадолго до этого и сразу же опустошен. Это стандартная практика для заметания следов. Важно подчеркнуть: для вывода использовался обычный, легальный сервис, что усложняет отслеживание и может создать ложное впечатление, будто биржа или мост замешаны в краже.
Адрес мошенника, помеченный сервисом безопасности HashDit как Fake_Phishing3746335, был активен около месяца и связан примерно с 25 различными кошельками. Это указывает на серийную, поставленную на поток схему.
Пострадавший пытался связаться с командой Hyperliquid и HyperSwap, чтобы заблокировать фишинговую ссылку, но не получил реакции. Ссылка оставалась активной. Единственный канал связи с HyperSwap (Discord) на тот момент был недействителен.
Как защитить себя
- Всегда заходите на сайты бирж и сервисов только по прямым ссылкам из официальных источников (например, CoinMarketCap), а не из постов в соцсетях.
- Внимательно проверяйте название аккаунта в X. Мошенники используют двойников, отличающихся на одну-две буквы.
- Никогда не подписывайте транзакции, смысл которых вам не до конца ясен. Особенно это касается выдачи разрешений (approve) на управление токенами и NFT.
- Регулярно проверяйте и отзывайте выданные разрешения через проверенные сервисы, вводя их адрес вручную.
- При малейшем подозрении на кражу — немедленно отзывайте все разрешения с пострадавшего кошелька и переводите оставшиеся активы на новый.
Мнение эксперта: Этот случай — яркая иллюстрация «слепой зоны» безопасности в экосистеме Hyperliquid. Основная ответственность лежит на команде HyperSwap, которая не смогла своевременно обеспечить безопасность своего канала связи и модерировать его. Однако и пользователям стоит усвоить жесткий урок: доверие к ссылкам из социальных сетей, даже если они выглядят как официальные, — это прямой путь к потере средств. Эпоха, когда можно было слепо кликать на «airdrop», закончилась.