Экосистема Hyperliquid, несмотря на свою технологичность, становится все более привлекательной мишенью для злоумышленников. На этот объект атаки попал пользователь децентрализованной биржи HyperSwap, работающей на слое HyperEVM, потерявший около $12 000. Инцидент — классический пример фишинга, основанного на невнимательности и доверии к, казалось бы, официальным источникам.
Как это произошло
Пострадавший был держателем ликвидности на HyperSwap, подтверждая свое право на долю в пуле через уникальный NFT. В официальном аккаунте проекта в социальной сети X (бывший Twitter) он увидел пост с обещанием бесплатного аирдропа. Перейдя по ссылке, пользователь попал на сайт, визуально неотличимый от настоящего, где для «проверки права на токены» требовалось подключить кошелек и подтвердить транзакцию. На деле за ссылкой скрывался дренажер (drainer) — инструмент для кражи средств с криптокошельков.
Ключевой элемент схемы — подмена аккаунта. Злоумышленник создал двойника официальной страницы HyperSwap, изменив в названии всего пару символов. Пользователь не заметил подмены и принял фальшивку за чистую монету. Подтвердив, как ему казалось, безобидную операцию, он фактически выдал мошеннику разрешение на управление своим вложением, зафиксированным в NFT.
Хронология кражи
Активная фаза атаки заняла менее двух минут. 29 июня 2026 года, в промежутке с 20:21 до 20:23 UTC, мошеннический адрес, помеченный обозревателем hyperevmscan как Fake_Phishing3746335, воспользовался ранее полученным доступом. Он перевел NFT с вложением жертвы на свой кошелек, оплатив комиссию за эту транзакцию самостоятельно. Жертва в этот момент уже ничего не подписывала — в этом и заключается суть дренажера: доступ выманивают заранее, а списание средств происходит позже, без участия владельца.
После этого злоумышленник извлек из NFT заблокированные активы: около 3 935 USDC и 116 WHYPE (суммарно порядка $12 100). Затем, используя легальный сервис кросс-чейн переводов LI.FI, он консолидировал все в HYPE и вывел средства из сети HyperEVM в Ethereum.
Реакция проекта и системная проблема
Обнаружив пропажу, пользователь попытался связаться с командой Hyperliquid через Discord, чтобы сообщить о вредоносной ссылке, которая продолжала висеть в ветке комментариев. По его словам, реакция была нулевой — поддержка перенаправила его обратно к команде HyperSwap. При этом единственный активный канал связи с самой HyperSwap оказался нерабочим, что усугубило ситуацию. Пострадавший небезосновательно предположил, что сотрудники HyperSwap могут быть либо причастны к краже, либо намеренно ее скрывают.
Мошеннический адрес был активен около месяца и связан примерно с 25 различными кошельками. Это указывает на отлаженную, поставленную на поток схему, а не на случайный инцидент. Для вывода средств использовался обычный, легальный сервис, что затрудняет отслеживание и создает ложное впечатление, будто виновата сама биржа или мост.
Мнение аналитика: Этот случай — яркая иллюстрация того, что безопасность в DeFi — это, прежде всего, личная ответственность пользователя. Никакая технология не защитит от фишинга, если не соблюдать базовые правила: проверять URL и названия аккаунтов по буквам, никогда не переходить по ссылкам из постов в соцсетях и регулярно ревьюить и отзывать выданные разрешения. Пока проекты не внедрят более строгие механизмы верификации и модерации, такие «слепые зоны» будут оставаться главным источником потерь для невнимательных трейдеров.