Недавно ко мне обратился пострадавший пользователь децентрализованной биржи HyperSwap, работающей на блокчейне HyperEVM. Он сообщил о потере приблизительно $12 000 в результате мошенничества, инициированного через поддельную ссылку в социальной сети X. Это классический, но от этого не менее опасный фишинг, который вскрывает серьезные проблемы безопасности в экосистеме.

Я детально восстановил хронологию событий, используя предоставленные скриншоты и данные блокчейн-обозревателя. История оказалась поучительной и демонстрирует, как даже опытные пользователи могут стать жертвами хорошо продуманных схем.

Как это произошло: подмена, которую не заметили

Пострадавший держал свои активы в общем пуле ликвидности на HyperSwap. Право на долю в пуле подтверждалось уникальным NFT. В официальном аккаунте HyperSwap в X он увидел пост с ссылкой на «бесплатный аирдроп» и, не заподозрив подвоха, перешел по ней.

На самом деле, пост был опубликован не с официального аккаунта биржи, а с его клона-двойника. Название аккаунта отличалось всего на пару символов, что было практически незаметно. Сайт, на который вела ссылка, также был точной копией оригинального. Именно на эту уловку и рассчитывают злоумышленники: невнимательность в один момент может стоить всех средств.

На поддельном сайте пользователь подключил свой кошелек и подтвердил транзакцию, полагая, что просто проверяет право на получение бесплатных токенов. На деле он выдал мошеннику разрешение на управление своим вложением. Внешне такой запрос разрешения неотличим от обычных операций на настоящих сервисах, поэтому подвох остается незамеченным до самого списания.

Кража за две минуты: технические детали

Активная фаза кражи уложилась в промежуток с 20:21 до 20:23 (UTC) 29 июня 2026 года. Мошеннический адрес, помеченный обозревателем hyperevmscan как Fake_Phishing3746335 (сигнал безопасности от HashDit), воспользовался ранее полученным доступом и перевел NFT с вложением пользователя на свой кошелек.

Ключевая деталь: эту операцию запустил сам мошенник и сам оплатил комиссию — в момент кражи жертва ничего не подписывала. В этом и суть дренайнера (drainer): доступ выманивают заранее, а списание совершают позже, без участия владельца.

Затем злоумышленник вывел из NFT вложенные монеты: около 3935 USDC и 116 WHYPE, что в сумме составляет порядка $12 100. Через легальный сервис обмена и переводов LI.FI он сконвертировал все украденное в HYPE и отправил около $12 300 из сети HyperEVM в сеть Ethereum.

Заметание следов и реакция проекта

В сети Ethereum средства поступили на одноразовый «перевалочный» кошелек, который был создан незадолго до этого и сразу опустошен. Это типовой элемент цепочки отмывания похищенного.

Примечательно, что для вывода мошенник использовал не какой-то «хакерский» инструмент, а обычный, легальный сервис межсетевых переводов. Это усложняет отслеживание и создает у пострадавшего ложное впечатление, будто виноват сам сервис или биржа.

Когда пользователь обнаружил пропажу, он попытался связаться с командой HyperSwap, чтобы заблокировать фишинговый ресурс. Однако, по его словам, единственным активным каналом связи был Discord, который на тот момент оказался нерабочим. Он также пытался донести проблему до команды экосистемы Hyperliquid, но и эта попытка не увенчалась успехом. Ссылка на мошеннический ресурс просуществовала в сети несколько дней.

Пострадавший предположил, что сотрудники HyperSwap могут быть причастны к краже или намеренно ее скрывают. Это, безусловно, серьезное обвинение, но оно подчеркивает крайнюю степень фрустрации и недоверия, вызванную бездействием проекта.

Как защитить себя от фишинга

  • Заходите на биржи и сервисы только по адресам из официальных источников, а не по ссылкам из постов и личных сообщений.
  • Проверяйте название аккаунта в X посимвольно: мошенники создают двойников, отличающихся одной-двумя буквами.
  • Никогда не подтверждайте в кошельке операции, смысл которых вам непонятен, особенно выдачу разрешений на распоряжение токенами и вложениями.
  • Регулярно проверяйте и отзывайте выданные разрешения через проверенные сервисы, набирая их адрес вручную.
  • При подозрении на кражу — как можно быстрее отзовите все разрешения с пострадавшего кошелька и переведите оставшиеся активы на новый.

Мнение аналитика. Этот инцидент — яркий пример того, что безопасность в DeFi — это не только код смарт-контрактов, но и операционная безопасность самих проектов. Игнорирование фишинговых угроз и отсутствие оперативной реакции на запросы пользователей со стороны команд HyperSwap и Hyperliquid подрывает доверие ко всей экосистеме. Пользователям стоит быть предельно бдительными и помнить: бесплатный сыр бывает только в мышеловке, особенно в мире криптовалют.