Экосистема Hyperliquid, несмотря на свою технологическую привлекательность, становится благодатной почвой для мошенников. На этот объект атаки попал пользователь, потерявший порядка $12 000 на децентрализованной бирже HyperSwap, работающей на слое HyperEVM. Инцидент — классический пример фишинга, где социальная инженерия и невнимательность приводят к полной потере средств.

Схема атаки: подмена, которую не замечают

Всё началось с того, что пострадавший, державший ликвидность в пулах HyperSwap, увидел в социальной сети X пост, опубликованный с аккаунта, который визуально был неотличим от официального профиля биржи. Разница заключалась лишь в паре символов в имени. В посте содержалась ссылка на якобы раздачу токенов (airdrop).

Перейдя по ссылке, пользователь попал на сайт-клон, который один к одному копировал интерфейс HyperSwap. Там ему предложили «проверить право на получение бонуса». Для этого требовалось подключить кошелек и подтвердить транзакцию. Ничего не подозревая, жертва подписала операцию, которая на деле предоставляла мошеннику разрешение на управление его токенами (approve).

Ключевой момент: внешне этот запрос ничем не отличался от стандартных действий на реальных DeFi-сервисах. Пользователь даже не заподозрил подвоха.

Кража за две минуты

Активная фаза кражи произошла 29 июня 2026 года в промежутке с 20:21 до 20:23 UTC. Злоумышленник, адрес которого был помечен блокчейн-обозревателем hyperevmscan как Fake_Phishing3746335 (сигнал от сервиса безопасности HashDit), воспользовался ранее полученным доступом. Он перевел NFT, представляющую долю пользователя в пуле ликвидности, на свой кошелек.

Важно понимать: жертва в этот момент ничего не подписывала. Мошенник сам инициировал перевод и оплатил комиссию. Это суть работы дрейнеров — доступ выманивают заранее, а вывод средств происходит позже, без участия владельца.

Из украденного NFT злоумышленник извлек около 3935 USDC и 116 WHYPE, что в сумме составило примерно $12 100. Далее, используя легальный сервис кросс-чейн мостов LI.FI, он консолидировал все средства в токен HYPE и вывел их из сети HyperEVM в сеть Ethereum, где след затерялся на одноразовом «перевалочном» кошельке.

Реакция проекта: молчание в ответ на угрозу

Обнаружив пропажу, пострадавший попытался связаться с командой HyperSwap и Hyperliquid. Однако, по его словам, единственный активный канал связи — Discord — оказался нерабочим, а служба поддержки Hyperliquid перенаправила его обратно к разработчикам HyperSwap, игнорируя саму проблему. Мошенническая ссылка в X висела несколько дней, несмотря на обращения.

Это вызывает серьезные вопросы к безопасности экосистемы. Если команда проекта не реагирует на сообщения о фишинге, пользователи остаются один на один с угрозой.

Мнение эксперта

Данный инцидент — не случайность, а отлаженная схема. Мошеннический адрес был активен около месяца и связан с 25 различными кошельками. Это указывает на серийного злоумышленника, а не на разовую атаку. Настоятельно рекомендую пользователям Hyperliquid и всех DeFi-платформ: никогда не переходите по ссылкам из постов в соцсетях, всегда проверяйте URL сайта вручную, а главное — внимательно читайте, какие именно разрешения вы подписываете в кошельке. Если запрос на approve вызывает хоть тень сомнения — отказывайтесь. Ваша бдительность — единственная защита от дрейнеров, на которую можно положиться.