Экосистема Hyperliquid, стремительно набирающая популярность среди DeFi-энтузиастов, столкнулась с серьезным инцидентом безопасности. Один из пользователей потерял около $12 000 на децентрализованной бирже HyperSwap, работающей на слое HyperEVM. Атака произошла по классической, но от того не менее опасной схеме — через фишинговую ссылку в социальной сети X. Я детально проанализировал этот инцидент, восстановив хронологию событий по данным блокчейн-обозревателя, и пришел к выводу, что это не случайность, а элемент хорошо отлаженной мошеннической кампании.

Как это произошло: подмена, которую не заметили

Жертва держала активы в пуле ликвидности на HyperSwap, право на долю в котором подтверждалось уникальным NFT. В ленте X пользователь наткнулся на пост, якобы от имени официального аккаунта HyperSwap, с предложением бесплатного аирдропа. Однако аккаунт оказался двойником — его название отличалось от настоящего всего на пару букв. Ссылка в посте вела не на официальный сайт, а на его клон, внешне неотличимый от оригинала. Именно на этом и строится расчет злоумышленников: невнимательность в один момент стоит человеку всех средств.

Механизм кражи: меньше двух минут

На поддельном сайте пользователь подключил кошелек и подтвердил транзакцию, полагая, что проверяет право на бесплатные токены. На деле он выдал мошеннику разрешение на управление своим вложением — классический прием с использованием дрейнера. Активная фаза кражи уложилась в промежуток с 20:21 до 20:23 (UTC) 29 июня 2026 года. Сначала мошеннический адрес, помеченный обозревателем hyperevmscan как Fake_Phishing3746335, перевел NFT с вложением жертвы на свой кошелек. Примечательно, что эту операцию инициировал и оплатил сам злоумышленник — жертва в этот момент ничего не подписывала. В этом и заключается суть дрейнера: доступ выманивают заранее, а списание совершают позже, без участия владельца.

Затем из NFT были извлечены вложенные монеты: около 3935 USDC и 116 WHYPE, что в сумме составило порядка $12 100. Через легальный сервис обмена LI.FI мошенник сконвертировал все в HYPE и отправил около $12 300 из сети HyperEVM в сеть Ethereum. На Ethereum средства поступили на разовый «перевалочный» кошелек, который был создан незадолго до этого и использован только для одной операции — получения и немедленного вывода средств. Использование легального сервиса для межсетевых переводов затрудняет отслеживание и создает у пострадавшего ложное впечатление, будто виноват сам сервис или биржа.

Реакция проекта и претензии сообщества

Обнаружив пропажу, пользователь попытался связаться с командой проекта HyperSwap через Discord, чтобы заблокировать ссылку, но безуспешно. По его словам, единственный активный канал связи был недействителен. Он также пытался донести проблему до команды экосистемы Hyperliquid через GitHub, но реакции не последовало. Пострадавший предположил, что сотрудники HyperSwap могут быть причастны к краже или намеренно ее скрывают. Данные обозревателя показывают, что мошеннический адрес был активен около месяца и связан примерно с 25 различными кошельками, что указывает на поставленную на поток схему, а не на случайный инцидент.

Мой анализ: Этот случай — яркий пример того, как быстрорастущие DeFi-экосистемы становятся мишенью для организованных фишинговых групп. Отсутствие оперативной реакции со стороны команд HyperSwap и Hyperliquid на сигналы о мошенничестве — тревожный сигнал. Пользователям необходимо усвоить главный урок: никогда не переходить по ссылкам из социальных сетей, даже если они выглядят как официальные. Всегда проверяйте адреса аккаунтов побуквенно, не подтверждайте непонятные транзакции и регулярно отзывайте выданные разрешения через проверенные сервисы. Экосистеме Hyperliquid, в свою очередь, необходимо срочно внедрять механизмы верификации и мониторинга, иначе репутационные потери могут оказаться куда серьезнее финансовых.