Крупная уязвимость в экосистеме Hyperliquid снова привлекла внимание к проблемам безопасности пользователей. На этот раз жертвой мошеннической схемы стал держатель активов на децентрализованной бирже HyperSwap, работающей на слое HyperEVM. Он потерял около $12 000 из-за действий злоумышленников, воспользовавшихся поддельным аккаунтом в социальной сети X.
Как показывают данные блокчейн-обозревателя, инцидент произошел 29 июня 2026 года. Пользователь, желая получить бесплатные токены (airdrop), перешел по ссылке из поста, опубликованного, как ему показалось, от имени официального аккаунта HyperSwap. Однако на самом деле это был тщательно подделанный двойник — разница в написании составляла всего пару букв, что и сыграло роковую роль.
Механика атаки: от подмены до вывода средств
На фишинговом сайте жертва подключила свой кошелек и подтвердила операцию, полагая, что проверяет право на airdrop. В реальности это действие предоставило мошеннику разрешение на управление его инвестиционной позицией, оформленной в виде NFT. Внешне такой запрос неотличим от легитимных транзакций на настоящих DeFi-сервисах.
Активная фаза кражи уложилась в две минуты (с 20:21 до 20:23 UTC). Злоумышленник, используя ранее выманенный доступ, перевел NFT с вложением пользователя на свой кошелек. Ключевой момент: сам владелец в этот момент ничего не подписывал — именно в этом и заключается коварство фишинга: доступ получают заранее, а вывод средств происходит позже, без ведома жертвы.
Из NFT были извлечены средства: около 3 935 USDC и 116 WHYPE, что в сумме составило порядка $12 100. Для заметания следов хакер использовал легальный сервис кросс-чейн переводов LI.FI, сконвертировав украденное в HYPE и отправив около $12 300 из сети HyperEVM в Ethereum. Адрес-получатель в Ethereum был одноразовым — типичный «перевалочный» пункт, который сразу же опустел после транзакции.
Реакция проекта и системная проблема
Пострадавший пытался связаться с командой HyperSwap и Hyperliquid через Discord и GitHub, чтобы указать на опасную ссылку, которая висела в сети с 26 июня. Однако, по его словам, реакции не последовало. Единственный активный канал связи с HyperSwap оказался нерабочим, а попытки достучаться до команды экосистемы Hyperliquid тоже не увенчались успехом. Это породило у жертвы обоснованные подозрения в причастности сотрудников HyperSwap к краже или, как минимум, в намеренном сокрытии проблемы.
Комментарий эксперта: Данный случай — классический пример того, как человеческая невнимательность и недостаток мер безопасности со стороны проектов приводят к потере средств. Мошенники отточили схему с двойниками аккаунтов до автоматизма, а экосистемы, особенно молодые, часто игнорируют сигналы об уязвимостях. Пользователям стоит запомнить раз и навсегда: переход по ссылкам из соцсетей — это основной вектор атак. Всегда проверяйте адреса вручную и никогда не подписывайте вслепую разрешения на управление активами. Проектам же необходимо внедрять автоматические системы мониторинга фишинговых клонов, иначе репутационные потери будут неизбежны.