Экосистема Hyperliquid, несмотря на свою технологическую привлекательность, сталкивается с серьезными вызовами в сфере безопасности. Ко мне обратился пользователь, потерявший около $12 000 на децентрализованной бирже HyperSwap, работающей в сети HyperEVM. Средства были похищены в результате классической фишинговой атаки, организованной через поддельную ссылку в социальной сети X.
Анатомия атаки: от подмены до кражи
Пострадавший держал активы в пуле ликвидности HyperSwap, где его доля подтверждалась уникальным NFT. Внимание жертвы привлек пост в официальном, как ему показалось, аккаунте HyperSwap, который предлагал «airdrop». Перейдя по ссылке, пользователь попал на сайт-клон, визуально неотличимый от настоящего. Ключевой деталью стала подмена: имя фейкового аккаунта отличалось от реального всего на пару символов, а сайт был точной копией.
После подключения кошелька и подтверждения транзакции, которую жертва восприняла как проверку права на получение бесплатных токенов, она фактически выдала мошеннику разрешение на управление своим NFT-вложением. Это действие — краеугольный камень схемы: пользователь сам, не осознавая, подписывает разрешение, которое злоумышленник использует впоследствии.
Техническая реализация и хронология
Активная фаза кражи заняла менее двух минут, с 20:21 до 20:23 UTC 29 июня 2026 года. Мошеннический адрес, помеченный сервисом безопасности HashDit как Fake_Phishing3746335, воспользовался ранее полученным доступом и перевел NFT с вложением жертвы на свой кошелек. Сама жертва в этот момент ничего не подписывала — комиссию за перевод оплатил злоумышленник. Это и есть суть «дрейнера»: доступ выманивается заранее, а списание активов происходит без участия владельца.
Из NFT было извлечено около 3935 USDC и 116 WHYPE (суммарно ~$12 100). Затем, используя легальный сервис кросс-чейн мостов LI.FI, мошенник сконвертировал все в HYPE и вывел порядка $12 300 из сети HyperEVM в Ethereum. Важно отметить, что для запутывания следов использовался обычный, легальный инструмент, а не хакерский софт. Это усложняет отслеживание и создает ложное впечатление, что виновата сама биржа или сервис.
Реакция проекта и системная проблема
Обнаружив пропажу, пострадавший попытался связаться с командой HyperSwap и Hyperliquid, чтобы заблокировать мошенническую ссылку, которая оставалась активной с 26 июня. Однако реакции не последовало. Единственный активный канал связи с HyperSwap — Discord — оказался нерабочим. Попытки донести проблему до команды Hyperliquid также не увенчались успехом. Это порождает обоснованные вопросы к уровню поддержки пользователей и безопасности экосистемы в целом.
Экспертное заключение
Данный инцидент — не единичный случай, а отлаженная, поставленная на поток схема. Мошеннический адрес был активен около месяца и связан примерно с 25 различными кошельками, что указывает на системный, а не случайный характер атак. Проблема здесь не в уязвимости смарт-контрактов Hyperliquid или HyperSwap, а в «человеческом факторе» и недостаточно оперативной реакции проектов на угрозы. Пользователям необходимо кардинально пересмотреть свои привычки: заходить на биржи только по прямым ссылкам из официальных источников, проверять названия аккаунтов побуквенно и никогда не подписывать транзакции, смысл которых не до конца ясен. Регулярная ревизия и отзыв выданных разрешений на управление активами должна стать обязательной процедурой для каждого, кто работает с DeFi.