Экосистема Hyperliquid, несмотря на свой технологический прогресс, продолжает демонстрировать уязвимости, которые с успехом эксплуатируют злоумышленники. На этот объект атаки попал пользователь децентрализованной биржи HyperSwap, работающей на базе HyperEVM. В результате фишинговой схемы он лишился около $12 000.
Анализ инцидента, проведенный на основе данных блокчейн-обозревателя, выявил классическую, но от этого не менее опасную схему — фишинг через поддельные ссылки в социальных сетях.
Как это произошло: пошаговый разбор атаки
Жертва, державшая ликвидность в пулах HyperSwap, наткнулась на пост в X (бывший Twitter) от аккаунта, который визуально был неотличим от официального профиля биржи. Разница заключалась лишь в паре символов. В посте содержалась ссылка, якобы ведущая на сайт для получения airdrop. Перейдя по ней, пользователь попал на фишинговый сайт, точную копию настоящего.
На поддельном ресурсе он подключил свой кошелек и, полагая, что проверяет право на получение бесплатных токенов, подписал транзакцию. Внешне она ничем не отличалась от обычных операций на легитимных сервисах. Однако на самом деле этим действием он предоставил мошеннику разрешение на управление своим вложением в пул ликвидности, которое было подтверждено в виде NFT.
Активная фаза кражи заняла менее двух минут — с 20:21 до 20:23 UTC 29 июня 2026 года. Злоумышленник, используя ранее полученный доступ, перевел NFT с вложением на свой кошелек. Важно отметить: саму транзакцию перевода инициировал и оплатил мошенник. Жертва в этот момент ничего не подписывала. Это и есть суть работы «дрейнера» — доступ выманивается заранее, а списание активов происходит позже, без участия владельца.
После этого мошенник вывел из NFT вложенные средства — около 3 935 USDC и 116 WHYPE (суммарно порядка $12 100). Затем через легальный сервис мостов LI.FI он конвертировал все в HYPE и отправил около $12 300 из сети HyperEVM в сеть Ethereum, на свежесозданный «перевалочный» кошелек, который после этой операции остался пуст.
Реакция проекта и вопросы к безопасности
Обнаружив пропажу, пользователь попытался связаться с командой HyperSwap и Hyperliquid, чтобы указать на мошенническую ссылку. Однако, по его словам, реакция была нулевой. Единственный активный канал связи с HyperSwap — Discord — оказался нерабочим. Попытки донести проблему до команды экосистемы также не увенчались успехом.
Пострадавший выдвинул предположение, что сотрудники HyperSwap могут быть причастны к краже или намеренно ее скрывают. Адрес мошенника, помеченный сервисом безопасности HashDit как Fake_Phishing3746335, был активен около месяца и связан примерно с 25 различными кошельками. Это указывает на отлаженную, поставленную на поток схему, а не на случайный инцидент.
Мой комментарий: Данный инцидент — яркий пример того, что в мире DeFi основная уязвимость находится не в коде смарт-контрактов, а в человеческом факторе. Пользователи должны быть предельно внимательны и всегда проверять адреса кошельков и названия аккаунтов. Проекты же, в свою очередь, обязаны оперативно реагировать на сообщения о фишинговых ресурсах, иначе они рискуют не только репутацией, но и доверием всего сообщества.