Криптосообщество вновь сталкивается с серьезной угрозой: пользователь децентрализованной биржи HyperSwap, работающей на блокчейне Hyperliquid (слой HyperEVM), потерял около $12 000 из-за фишинговой атаки. Инцидент произошел после того, как жертва перешла по мошеннической ссылке в соцсети X.
Мой анализ показывает классическую, но от того не менее опасную схему: хакеры используют поддельные аккаунты и сайты-клоны, чтобы выманить у пользователей доступ к их активам. В данном случае злоумышленники создали аккаунт, почти неотличимый от официального профиля HyperSwap, и разместили пост с обещанием бесплатного аирдропа.
Как произошла кража
Жертва держала свои средства в пуле ликвидности HyperSwap, где право на долю подтверждается уникальным NFT. Увидев пост от фейкового аккаунта, пользователь перешел по ссылке на поддельный сайт, подключил кошелек и подтвердил транзакцию, думая, что просто проверяет право на бесплатные токены. На самом деле он выдал мошеннику разрешение на управление своим вложением.
Самый критический момент: после получения доступа хакер не стал сразу выводить средства. Он дождался удобного момента — 29 июня 2026 года, в промежутке с 20:21 до 20:23 UTC. За две минуты злоумышленник перевел NFT жертвы на свой кошелек, а затем извлек из него ликвидность: около 3 935 USDC и 116 WHYPE, что в сумме составляет примерно $12 100.
Заметание следов
Далее хакер использовал легальный сервис кросс-чейн переводов LI.FI, чтобы сконвертировать все украденное в HYPE и вывести на Ethereum. Адрес-получатель был создан незадолго до атаки и использовался лишь один раз — типичный «перевалочный» кошелек, который сразу опустошается. Это сильно затрудняет отслеживание и создает ложное впечатление, что виновата сама биржа или сервис обмена.
Примечательно, что мошеннический адрес, помеченный сервисом безопасности HashDit как Fake_Phishing3746335, был активен около месяца и связан примерно с 25 различными кошельками. Это указывает на отлаженную, поставленную на поток схему, а не на случайный инцидент.
Реакция проекта
Пострадавший пытался связаться с командой Hyperliquid и HyperSwap, чтобы заблокировать вредоносную ссылку, но не получил реакции. Единственный активный канал связи с HyperSwap — Discord — оказался нерабочим. Пользователь предположил, что сотрудники HyperSwap могут быть причастны к краже или намеренно скрывают проблему.
Моя экспертная оценка: Этот случай — серьезный звоночек для экосистемы Hyperliquid. Отсутствие оперативной реакции на фишинговые угрозы и слабая поддержка пользователей подрывают доверие к платформе. Инвесторам настоятельно рекомендую заходить на биржи только по прямым ссылкам из официальных источников, проверять названия аккаунтов побуквенно и никогда не подписывать непонятные транзакции. Безопасность в DeFi начинается с вашей собственной бдительности.