В экосистеме Hyperliquid разворачивается тревожная история, напрямую затрагивающая безопасность пользователей. Один из держателей активов на децентрализованной бирже HyperSwap, работающей на блокчейне HyperEVM, сообщил о краже средств на сумму около $12 000. Анализ блокчейн-данных позволяет восстановить полную картину этого инцидента, в основе которого лежит классическая, но оттого не менее опасная фишинговая атака.
С чего всё началось
Пострадавший пользователь разместил свои токены в пуле ликвидности HyperSwap. Его доля в пуле была подтверждена уникальным NFT-сертификатом. Всё началось с того, что в социальной сети X (бывший Twitter) он наткнулся на пост, якобы опубликованный от имени официального аккаунта HyperSwap. В посте содержалась ссылка на «эйрдроп» — бесплатную раздачу токенов. Однако за этой ссылкой скрывался не дроп, а криптовалютный дрэйнер — инструмент, предназначенный для опустошения кошельков.
Важно подчеркнуть: HyperSwap — это самостоятельный проект, построенный на блокчейне Hyperliquid. Как и в случае с Ethereum и Uniswap, команда Hyperliquid не управляет сторонними приложениями в своей сети. Это принципиальный момент, который, однако, не снимает с экосистемы ответственности за безопасность пользователей.
Подмена, которую не заметили
Ключевой элемент атаки — подмена аккаунта. Пост опубликовал не официальный аккаунт биржи, а его двойник. Название фейкового аккаунта отличалось от настоящего всего на пару символов. Пользователь, не заметив этой разницы, принял подделку за чистую монету и перешёл по ссылке на фишинговый сайт-клон, который визуально был неотличим от оригинала.
Случайное подтверждение
На поддельном сайте пользователь подключил свой кошелек и, полагая, что просто проверяет право на получение бесплатных токенов, подтвердил транзакцию. На деле этим действием он выдал мошеннику разрешение на управление своим токеном, подтверждающим долю в пуле ликвидности. Внешне это подтверждение ничем не отличалось от обычных операций на настоящих сервисах, поэтому подвох остался незамеченным до момента списания средств.
Кража заняла меньше двух минут
Активная фаза кражи произошла в промежутке с 20:21 до 20:23 UTC 29 июня 2026 года. Сначала мошеннический адрес, помеченный сервисом безопасности HashDit как Fake_Phishing3746335, воспользовался полученным доступом и перевел NFT с вложением пострадавшего на свой кошелек. Эту операцию инициировал и оплатил сам злоумышленник — жертва в этот момент уже ничего не подписывала.
Затем мошенник вывел из NFT вложенные монеты: около 3935 USDC и 116 WHYPE, что в сумме и составило порядка $12 100. После этого, используя легальный сервис кроссчейн-мостов LI.FI, он консолидировал все украденные средства в один токен HYPE и перевел около $12 300 из сети HyperEVM в сеть Ethereum.
Как заметили следы
В сети Ethereum средства поступили на адрес, который был создан незадолго до этого. Он был использован ровно один раз: получил средства, почти сразу вывел их дальше одной операцией и остался пустым. Такой одноразовый «перевалочный» кошелек — типичный элемент цепочки отмывания похищенного.
Обратите внимание на важный нюанс: для вывода средств мошенник использовал не какой-то хакерский инструмент, а обычный, легальный сервис. Это усложняет отслеживание и может создать у пострадавшего ложное впечатление, будто виноват сам сервис или биржа. На самом деле, это продуманная часть схемы.
Мошеннический адрес был активен около месяца и связан примерно с 25 различными кошельками. Это указывает на то, что мы имеем дело не со случайным инцидентом, а с отлаженной, поставленной на поток схемой.
Претензии к проекту
Обнаружив пропажу, пользователь попытался связаться с командой проекта, чтобы подозрительную ссылку убрали. Ссылка, как показывают скриншоты, оставалась активной в сообщениях с 26 июня. По словам пострадавшего, он пытался разными способами предупредить команду Hyperliquid о скаме, но реакции не последовало.
Единственным активным каналом связи с HyperSwap на тот момент был Discord, но ссылка на него оказалась недействительной. Попытка донести проблему до команды экосистемы Hyperliquid также не увенчалась успехом. Пострадавший предположил, что сотрудники HyperSwap могут быть причастны к краже или намеренно её скрывают.
Как защитить себя от скама
- Заходите на биржи и сервисы только по адресам из официальных источников, а не по ссылкам из постов и личных сообщений в соцсетях.
- Проверяйте название аккаунта побуквенно: мошенники создают двойники платформ, отличающиеся одной-двумя буквами.
- Не подтверждайте в кошельке операции, смысл которых непонятен, особенно выдачу разрешений на распоряжение токенами и вложениями.
- Регулярно проверяйте и отзывайте выданные разрешения через проверенные сервисы, набирая их адрес вручную.
- При подозрении на кражу — как можно быстрее отзовите все разрешения с пострадавшего кошелька и переведите оставшиеся активы на новый.
Экспертный анализ: Этот инцидент — яркий пример того, что даже в децентрализованной среде пользователь остаётся главным звеном безопасности. Ответственность за проверку ссылок и разрешений лежит исключительно на нас самих. Проектам же, особенно на ранних стадиях, стоит уделять больше внимания мониторингу своего бренда в соцсетях и оперативному реагированию на фишинговые угрозы, иначе репутационные потери могут оказаться гораздо серьёзнее финансовых.