Крупная уязвимость в экосистеме Hyperliquid привела к потере средств пользователем децентрализованной биржи HyperSwap. Жертва лишилась около $12 000 в результате классической фишинговой атаки, которая стала возможной из-за невнимательности и отсутствия своевременной реакции со стороны команды проекта.
Как произошла атака
Пострадавший держал активы в пуле ликвидности HyperSwap. Право на долю в пуле подтверждалось уникальным NFT. В официальном аккаунте HyperSwap в социальной сети X он увидел пост с предложением бесплатного аирдропа. Перейдя по ссылке, пользователь попал на сайт, который визуально не отличался от настоящего, но на самом деле был фишинговым клоном.
Ключевой момент: аккаунт, опубликовавший пост, был не официальным, а двойником, чье название отличалось всего на пару букв. Жертва не заметила подмены. На поддельном сайте она подключила кошелек и подтвердила транзакцию, полагая, что проверяет право на получение бесплатных токенов. На деле она дала мошеннику разрешение на управление своим вложением в пул.
Хронология кражи
Активная фаза инцидента заняла менее двух минут — с 20:21 до 20:23 UTC 29 июня 2026 года. Сначала мошеннический адрес, помеченный сервисом безопасности HashDit как Fake_Phishing3746335, воспользовался ранее полученным доступом и перевел NFT с вложением жертвы на свой кошелек. Важно: эту операцию инициировал и оплатил сам злоумышленник — жертва в этот момент ничего не подписывала. В этом и заключается суть дрэйнера: доступ выманивают заранее, а списание происходит позже, без участия владельца.
Затем мошенник извлек из NFT около 3935 USDC и 116 WHYPE (суммарно ~$12 100). Используя легальный сервис межсетевых переводов LI.FI, он конвертировал все в HYPE и вывел средства из сети HyperEVM в сеть Ethereum на одноразовый «перевалочный» кошелек. Этот адрес был создан незадолго до транзакции, получил средства и сразу же отправил их дальше, оставшись практически пустым.
Реакция команды и риски
Обнаружив пропажу, пользователь попытался связаться с командой HyperSwap, чтобы заблокировать фишинговую ссылку. Однако ссылка оставалась активной. По словам пострадавшего, единственным активным каналом связи с HyperSwap был Discord, который на момент обращения оказался недействительным. Попытка донести проблему до команды Hyperliquid также не увенчалась успехом — в ответ пользователю предложили самостоятельно обращаться к HyperSwap.
Этот случай демонстрирует системную проблему безопасности в экосистеме. Мошеннический адрес был активен около месяца и связан примерно с 25 различными кошельками, что указывает на отлаженную, поставленную на поток схему, а не на единичный инцидент.
Меры предосторожности
- Заходите на биржи и сервисы только по адресам из официальных источников, а не по ссылкам из постов в соцсетях.
- Внимательно проверяйте название аккаунта: мошенники создают двойников, отличающихся на одну-две буквы.
- Никогда не подтверждайте в кошельке операции, смысл которых вам непонятен, особенно выдачу разрешений на распоряжение токенами.
- Регулярно проверяйте и отзывайте выданные разрешения через проверенные сервисы.
- При малейшем подозрении на кражу — немедленно отзывайте все разрешения с пострадавшего кошелька и переводите оставшиеся активы на новый.
Мнение эксперта: Этот инцидент — яркий пример того, как отсутствие оперативной поддержки и проактивной безопасности со стороны проектов DeFi превращает экосистему в «слепую зону» для пользователей. Hyperliquid и HyperSwap необходимо кардинально пересмотреть свои процедуры реагирования на угрозы, иначе доверие к платформе будет подорвано окончательно.