Экосистема Hyperliquid, несмотря на свой стремительный рост и популярность, продолжает демонстрировать серьезные пробелы в безопасности, которыми активно пользуются злоумышленники. Очередной инцидент произошел на децентрализованной бирже HyperSwap, работающей на слое HyperEVM. Жертва, державшая активы в пуле ликвидности, потеряла около $12 000 из-за классической, но от того не менее опасной фишинговой схемы.
Двойник, которого не заметили
Схема атаки до боли знакома, но продолжает работать. В социальной сети X (бывший Twitter) появился пост от аккаунта, который визуально был практически неотличим от официального профиля HyperSwap. Разница заключалась всего в паре символов. В посте содержалась ссылка на сайт-клон, якобы предлагающий бесплатный эйрдроп токенов.
Пользователь, не заметив подмены, перешел по ссылке и подключил свой кошелек к мошенническому ресурсу. Внешне интерфейс сайта-имитатора полностью копировал легитимную платформу. Жертва, полагая, что просто проверяет свое право на получение бесплатных токенов, подтвердила транзакцию, которая на самом деле предоставляла злоумышленнику разрешение распоряжаться ее вложением (NFT, подтверждающим долю в пуле ликвидности).
Кража за две минуты
Активная фаза атаки заняла менее двух минут. Согласно данным блокчейн-обозревателя, 29 июня 2026 года в 20:21 UTC мошеннический адрес, помеченный системой безопасности HashDit как Fake_Phishing3746335, воспользовавшись ранее полученным доступом, перевел NFT с вложением жертвы на свой кошелек. Важно отметить, что саму транзакцию перевода инициировал и оплатил злоумышленник — жертва в этот момент ничего не подписывала. В этом и заключается коварство дрэйнера: доступ выманивается заранее, а списание происходит позже, без участия владельца.
После этого хакер вывел из украденного NFT средства: около 3935 USDC и 116 WHYPE, что в сумме составило примерно $12 100. Далее, используя легальный сервис кросс-чейн мостов LI.FI, он конвертировал все в HYPE и отправил около $12 300 из сети HyperEVM в сеть Ethereum, где средства были потеряны для отслеживания через одноразовый «перевалочный» кошелек.
Реакция проекта и выводы
Пострадавший пользователь предпринял попытку связаться с командой Hyperliquid, чтобы сообщить о мошеннической ссылке, которая оставалась активной с 26 июня, но, по его словам, не получил должной реакции. В итоге ссылка продолжала висеть в сообществе, представляя угрозу для других участников. Сам факт использования легального сервиса для вывода средств усложняет отслеживание и создает ложное впечатление, будто в краже виновата сама платформа или мост.
Мнение эксперта: Данный инцидент — не единичный случай, а отлаженная схема, которая будет повторяться снова и снова. Ответственность за безопасность своих активов в DeFi в первую очередь лежит на самом пользователе. Необходимо выработать железную привычку: никогда не переходить по ссылкам из социальных сетей, всегда проверять адрес кошелька и URL сайта побуквенно, а также регулярно ревьюить и отзывать выданные разрешения через специализированные сервисы. Игнорирование этих простых правил может стоить вам всех средств.