Экосистема Hyperliquid столкнулась с показательным инцидентом безопасности, который вскрывает системную проблему децентрализованных платформ. Жертвой фишинговой атаки стал пользователь, потерявший около $12 000 на децентрализованной бирже HyperSwap, работающей в сети HyperEVM. Это не единичный случай, а часть отлаженной схемы, нацеленной на невнимательных трейдеров.

События разворачивались стремительно. Пользователь, державший активы в пуле ликвидности HyperSwap, наткнулся на пост в социальной сети X (Twitter). Пост был опубликован от имени поддельного аккаунта, который визуально почти не отличался от официальной страницы HyperSwap. Разница заключалась лишь в паре символов. Перейдя по ссылке, которая якобы вела на сайт для получения эйрдропа, пользователь попал на фишинговый клон ресурса.

Подмена, которую не заметили

Мошенники действовали по классической, но от этого не менее эффективной схеме. Поддельный сайт был точной копией настоящего. Пользователь, не заподозрив подвоха, подключил свой кошелек и подписал транзакцию, думая, что просто проверяет право на бесплатные токены. На деле он выдал злоумышленникам разрешение на управление своим вложением, представленным в виде NFT. Это разрешение внешне ничем не отличалось от стандартных операций на легитимных сервисах, что и позволило атаке остаться незамеченной.

Кража за две минуты

Активная фаза кражи произошла 29 июня 2026 года в промежутке с 20:21 по 20:23 UTC. Сначала подставной адрес, помеченный службой безопасности HashDit как Fake_Phishing3746335, воспользовался ранее полученным доступом и перевел NFT с вложением пользователя на свой кошелек. Ключевой момент: эту операцию инициировал и оплатил сам злоумышленник — жертва в этот момент ничего не подписывала. В этом и заключается суть дрэйнера: доступ выманивают заранее, а списание средств происходит позже, без участия владельца.

Затем мошенник извлек из NFT вложенные средства: примерно 3935 USDC и 116 WHYPE, общей стоимостью около $12 100. Через легальный сервис кросс-чейн переводов LI.FI он консолидировал все похищенное в HYPE и отправил около $12 300 из сети HyperEVM в сеть Ethereum.

Как заметали следы

В сети Ethereum средства поступили на адрес, созданный незадолго до кражи. Он был использован единожды: получил средства и почти сразу же перевел их дальше одной транзакцией, оставшись пустым. Этот «перевалочный» кошелек — типовой элемент цепочки отмывания. Использование легального сервиса для межсетевого перевода усложняет отслеживание и создает у пострадавшего ложное впечатление, будто виноват сам сервис или биржа. По данным обозревателя, фишинговый адрес был активен около месяца и был связан примерно с 25 различными кошельками, что указывает на поставленную на поток схему.

Претензии к проекту

Обнаружив пропажу, пользователь попытался связаться с командой проекта Hyperliquid, чтобы подозрительную ссылку удалили, но реакции не последовало. Единственным активным каналом связи с HyperSwap был Discord, который на момент написания статьи был недоступен. Пострадавший предположил, что сотрудники HyperSwap могут быть причастны к краже или намеренно ее скрывают. Игнорирование проблемы со стороны команды вызывает серьезные вопросы об их ответственности перед пользователями.

Мнение эксперта: Этот инцидент — яркий симптом «слепой зоны» безопасности в DeFi. Пока команды проектов фокусируются на безопасности смарт-контрактов, они упускают из виду уязвимости на пользовательском уровне, в частности, в социальных сетях. Отсутствие оперативной реакции на фишинговые атаки — это не просто халатность, а прямая угроза капиталу пользователей. До тех пор, пока не будут внедрены проактивные системы мониторинга и быстрого реагирования на подобные угрозы, такие потери будут повторяться.