Экосистема Hyperliquid, стремительно набирающая популярность, оказалась в центре громкого инцидента, связанного с кражей средств у пользователя децентрализованной биржи HyperSwap, работающей на слое HyperEVM. Жертва потеряла около $12 000 из-за изощренной фишинговой атаки. Я детально проанализировал этот случай, чтобы выявить уязвимости, которые эксплуатируют злоумышленники, и дать рекомендации по защите.

Анатомия атаки: от фальшивого поста до кражи NFT

Схема классическая, но от этого не менее опасная. Пользователь, державший активы в пуле ликвидности HyperSwap, наткнулся в социальной сети X на пост, который выглядел как официальное сообщение от имени биржи. В нем предлагался эйрдроп — бесплатная раздача токенов. Перейдя по ссылке, пользователь попал на сайт-клон, визуально неотличимый от настоящего.

Ключевой элемент атаки — подмена аккаунта. Злоумышленники создали аккаунт-двойник в X, название которого отличалось от официального всего на пару символов. Пользователь, не заметив подвоха, подключил к фальшивому сайту свой кошелек и подтвердил транзакцию, думая, что проверяет право на получение бесплатных монет. На самом деле он выдал разрешение (approve) на управление своим NFT-токеном, который подтверждал право на долю в пуле ликвидности.

Момент кражи: две минуты и $12 000

Далее события развивались молниеносно. Активная фаза кражи уложилась в две минуты — с 20:21 до 20:23 UTC 29 июня 2026 года. Мошеннический адрес, помеченный сервисом безопасности HashDit как Fake_Phishing3746335, воспользовавшись ранее полученным доступом, перевел NFT с вложением жертвы на свой кошелек. Важно: эту операцию инициировал и оплатил сам мошенник — жертва в этот момент ничего не подписывала. В этом и заключается суть дрейнера: доступ выманивают заранее, а списание средств происходит позже, без участия владельца.

Из украденного NFT злоумышленник извлек около 3935 USDC и 116 WHYPE (суммарно ~$12 100). Затем через легальный сервис мостов LI.FI он конвертировал все в HYPE и вывел около $12 300 из сети HyperEVM в Ethereum. Для заметания следов был использован одноразовый «перевалочный» кошелек, который сразу же опустел. Это типичный элемент цепочки отмывания средств.

Реакция проекта и слепая зона безопасности

Самое тревожное в этой истории — реакция команды. Пострадавший пытался связаться с разработчиками Hyperliquid и HyperSwap через Discord, чтобы сообщить о мошеннической ссылке, которая висела в сети уже несколько дней. Однако, по его словам, реакции не последовало. Единственный активный канал связи с HyperSwap оказался нерабочим, а попытки достучаться до команды экосистемы также не увенчались успехом. Это порождает серьезные вопросы к культуре безопасности и уровню поддержки пользователей на платформе.

Мой анализ и рекомендации

Этот инцидент — не случайность, а хорошо отлаженная схема. Мошеннический адрес был активен около месяца и связан примерно с 25 различными кошельками. Это указывает на то, что мы имеем дело с профессиональной группой, а не с разовым хакером. Слепая зона безопасности здесь — это не столько техническая уязвимость, сколько человеческий фактор и недостаточная модерация социальных сетей.

Мои рекомендации предельно просты, но их соблюдение может спасти ваши активы:

  • Заходите на биржи и сервисы только по прямым ссылкам из официальных источников. Никогда не переходите по ссылкам из постов в соцсетях или личных сообщений.
  • Проверяйте название аккаунта побуквенно. Мошенники создают двойников, отличающихся одной-двумя буквами.
  • Не подтверждайте в кошельке операции, смысл которых вам непонятен. Особенно это касается выдачи разрешений на распоряжение токенами и вложениями.
  • Регулярно проверяйте и отзывайте выданные разрешения через проверенные сервисы, вводя их адрес вручную.
  • При малейшем подозрении на кражу — немедленно отзывайте все разрешения с пострадавшего кошелька и переводите оставшиеся активы на новый.

Этот случай — суровое напоминание о том, что в мире DeFi ответственность за безопасность в первую очередь лежит на самом пользователе. Игнорирование базовых правил гигиены может стоить вам всех средств.