Криптовалютная экосистема Hyperliquid, стремительно набирающая популярность благодаря своей децентрализованной инфраструктуре, столкнулась с серьезным инцидентом безопасности, который затронул пользователей одного из ее приложений — HyperSwap. В результате фишинговой атаки, проведенной через социальную сеть X, злоумышленники похитили около $12 000 в стейблкоинах и нативных токенах.
Анатомия атаки: классический фишинг с двойником
Схема, использованная мошенниками, не нова, но по-прежнему эффективна. Жертва, державшая активы в пуле ликвидности HyperSwap, наткнулась на пост в официальном аккаунте проекта (как ей показалось) в X. В посте предлагался эйрдроп токенов, а ссылка вела на сайт, визуально неотличимый от настоящего. Ключевой деталью стало то, что аккаунт-двойник отличался от реального всего на пару символов, а сам пост был опубликован под официальной записью, создавая иллюзию легитимности.
На поддельном сайте жертва подключила свой кошелек и, желая проверить право на получение бесплатных монет, подтвердила транзакцию. Внешне она ничем не отличалась от стандартных операций на DeFi-платформах. Однако на деле это была выдача разрешения на управление ее токенами — классический механизм работы «дрейнера» (drainer).
Молниеносная кража: две минуты на вывод средств
Активная фаза кражи заняла менее двух минут. Согласно данным блокчейн-обозревателя, мошеннический адрес, помеченный как Fake_Phishing3746335, сначала перевел NFT, представляющее долю в пуле ликвидности, на свой кошелек. Эту операцию инициировал и оплатил сам злоумышленник — жертва в этот момент уже ничего не подписывала. В этом и заключается опасность дрейнеров: доступ получают заранее, а вывод средств происходит без участия владельца.
Затем из украденного NFT были извлечены все вложенные монеты: около 3935 USDC и 116 WHYPE, что в сумме составило порядка $12 100. После этого через легальный сервис мостов LI.FI все средства были сконвертированы в HYPE и отправлены в сеть Ethereum на одноразовый «перевалочный» кошелек, который практически сразу опустел.
Проблема в реакции проекта
Отдельного внимания заслуживает реакция команды Hyperliquid и HyperSwap. Пострадавший пользователь утверждает, что пытался предупредить о скаме, но столкнулся с игнорированием. По его словам, единственный активный канал связи с HyperSwap (Discord) был нерабочим, а попытки достучаться до команды Hyperliquid через официальные каналы не увенчались успехом. Это поднимает серьезные вопросы о готовности экосистемы к инцидентам безопасности и защите своих пользователей.
Выводы и рекомендации
Этот случай — яркая иллюстрация того, что даже в децентрализованных и технологически продвинутых сетях главной уязвимостью остается человеческий фактор. Мошенники мастерски используют социальную инженерию и клонирование, чтобы обойти даже самые надежные смарт-контракты.
Мои рекомендации:
- Всегда заходите на сайты dApp только по прямым ссылкам из официальных источников (документация, GitHub), а не из постов в соцсетях.
- Тщательно проверяйте названия аккаунтов — разница в один символ может стоить вам всех средств.
- Никогда не подписывайте транзакции, смысл которых вам не до конца ясен, особенно на разрешение управления токенами.
- Регулярно проверяйте и отзывайте выданные разрешения через сервисы вроде Revoke.cash.
Мнение эксперта: Этот инцидент — тревожный звоночек для всей экосистемы Hyperliquid. Игнорирование проблем безопасности и отсутствие оперативной реакции на репорты со стороны пользователей подрывает доверие к платформе. Пока команда не наладит четкий процесс модерации и реагирования на угрозы, такие истории будут повторяться. Пользователям стоит быть вдвойне осторожными.