Экосистема Hyperliquid, несмотря на свою технологическую привлекательность, демонстрирует серьезные пробелы в безопасности, которыми активно пользуются злоумышленники. Один из пользователей потерял около $12 000 на децентрализованной бирже HyperSwap (работающей на HyperEVM) в результате классической, но хорошо исполненной фишинговой атаки. Я детально восстановил хронологию этого инцидента, чтобы выявить системные уязвимости.
Как это произошло: от подмены до кражи
Жертва держала ликвидность в пуле HyperSwap. Право на долю в пуле подтверждается NFT с уникальным идентификатором. Всё началось в социальной сети X: пользователь увидел пост от имени официального аккаунта HyperSwap с обещанием эйрдропа. Перейдя по ссылке, он попал на сайт-клон, который визуально не отличался от настоящего. Однако за ссылкой скрывался дрейнер — инструмент для опустошения кошелька.
Важно понимать, что HyperSwap — это независимый проект на базе HyperEVM, и Hyperliquid не управляет им напрямую, точно так же, как Ethereum не управляет Uniswap. Это создаёт «слепую зону» ответственности.
Подмена была почти идеальной. Аккаунт-двойник отличался от официального всего на пару символов. Пользователь, не заметив разницы, подключил кошелёк на фальшивом сайте. Внешне транзакция подтверждения выглядела рутинной — как обычная проверка права на бесплатные токены. На деле он подписал разрешение на управление своим токеном ликвидности (NFT).
Хронология атаки: 2 минуты на кражу
Активная фаза заняла всего две минуты — с 20:21 до 20:23 UTC 29 июня 2026 года. Злоумышленник, используя ранее полученное разрешение, сам инициировал перевод NFT жертвы на свой кошелек и сам оплатил комиссию. Жертва в этот момент ничего не подписывала. Это ключевая особенность дрейнера: доступ выманивается заранее, а вывод средств происходит позже, без участия владельца.
Затем мошенник вывел из украденного NFT ликвидность: около 3935 USDC и 116 WHYPE (суммарно ~$12 100). После этого он воспользовался легальным кросс-чейн мостом LI.FI, чтобы сконвертировать всё в HYPE и перевести около $12 300 в сеть Ethereum на одноразовый «перевалочный» кошелек. Использование легального сервиса усложняет отслеживание и создает у жертвы ложное впечатление, что взломан сам протокол.
Анализ блокчейна показывает, что адрес мошенника был активен около месяца и связан примерно с 25 различными кошельками. Это указывает на отлаженную, поставленную на поток схему, а не на случайный инцидент.
Реакция проекта: молчание и игнорирование
Обнаружив пропажу, пострадавший попытался связаться с командами HyperSwap и Hyperliquid. Ссылка на мошеннический пост оставалась активной в течение нескольких дней. По словам пользователя, все попытки предупредить команду Hyperliquid через Discord и GitHub игнорировались. Единственный активный канал связи с HyperSwap (Discord) оказался нерабочим. Это вызывает серьезные вопросы к процессам безопасности и поддержки экосистемы.
Мой анализ: Этот инцидент — яркий симптом «болезни роста» молодых и быстрорастущих экосистем. Отсутствие единого центра ответственности за безопасность пользователей и плохая реакция на обнаруженные угрозы — это прямой путь к репутационным потерям. Пользователям необходимо проявлять предельную бдительность: вводить адреса dApps вручную, а не переходить по ссылкам, и регулярно проверять и отзывать выданные разрешения для своих кошельков. Сама Hyperliquid должна внедрить более строгие механизмы мониторинга и реагирования на фишинговые атаки в своей экосистеме, иначе доверие к платформе будет подорвано.