Экосистема Hyperliquid, стремительно набирающая популярность, оказывается не лишена серьезных недостатков в области безопасности. В ходе собственного расследования я детально восстановил схему атаки на пользователя децентрализованной биржи HyperSwap, работающей на слое HyperEVM, в результате которой было похищено около $12 000. Этот инцидент — не случайность, а хорошо отлаженный механизм социальной инженерии.

Как это произошло: подмена аккаунта и сайта

Жертва, державшая активы в пуле ликвидности HyperSwap (подтвержденные уникальным NFT), наткнулась на пост в соцсети X, который выглядел как официальное сообщение от биржи. В нем предлагался эйрдроп. Перейдя по ссылке, пользователь попал на сайт-клон, визуально неотличимый от настоящего. Ключевой элемент обмана — аккаунт-двойник, чье название отличалось от официального всего на пару символов. Мошенники сыграли на невнимательности, что является их главным оружием.

Механизм кражи: «дрейнер» в действии

На поддельном сайте пользователь подключил кошелек и подписал транзакцию. Внешне она выглядела как стандартная проверка права на получение бесплатных токенов. На деле же жертва выдала злоумышленнику разрешение (approve) на управление своим NFT, который подтверждал долю в пуле ликвидности. Вся активная фаза кражи заняла менее двух минут — с 20:21 до 20:23 UTC 29 июня 2026 года.

Злоумышленник, используя ранее полученный доступ, самостоятельно (и за свой счет оплатив комиссию) перевел NFT жертвы на свой кошелек. Затем он извлек из него средства: около 3935 USDC и 116 WHYPE, что в сумме составило примерно $12 100. После этого через легальный кросс-чейн мост LI.FI все средства были конвертированы в HYPE и выведены в сеть Ethereum на одноразовый «перевалочный» адрес.

Реакция проекта: игнорирование проблемы

Обнаружив пропажу, пострадавший попытался связаться с командой Hyperliquid и HyperSwap, чтобы указать на фейковую ссылку, которая оставалась активной с 26 июня. Однако его обращения в официальный Discord Hyperliquid были проигнорированы. Команда Hyperliquid перенаправила его к HyperSwap, канал связи с которым на тот момент оказался нерабочим. Такая пассивность вызывает серьезные вопросы к уровню поддержки пользователей и безопасности экосистемы.

Выводы аналитика

Этот случай — не единичный. Адрес мошенника был активен около месяца и связан примерно с 25 кошельками, что указывает на серийный характер атак. Подобные инциденты — «слепая зона» безопасности, где ответственность полностью лежит на пользователе. Пока крупные проекты не внедрят обязательную проверку ссылок и активный мониторинг фишинговых клонов, мы будем видеть все больше подобных краж. Мой совет: всегда проверяйте URL сайта вручную, никогда не подписывайте непонятные транзакции и регулярно отзывайте устаревшие разрешения через специализированные сервисы.