Экосистема Hyperliquid, несмотря на свою популярность, продолжает демонстрировать серьезные пробелы в безопасности, которыми активно пользуются злоумышленники. Ко мне в редакцию обратился пользователь, потерявший около $12 000 на децентрализованной бирже HyperSwap, работающей в сети HyperEVM. Инцидент — классический пример фишинговой атаки, где жертва сама, по невнимательности, предоставила мошенникам доступ к своим средствам.
С чего всё началось: подмена, которую не заметили
Пострадавший держал активы в пуле ликвидности HyperSwap. Право на долю в пуле подтверждалось уникальным NFT. Всё началось с того, что в социальной сети X (бывший Twitter) пользователь увидел пост от аккаунта, который он принял за официальный HyperSwap. В посте предлагался аирдроп. Перейдя по ссылке, он попал на сайт-клон, где ему предложили «проверить право» на бесплатные токены. На деле за ссылкой скрывался дренер — вредоносный инструмент для кражи средств с криптокошелька.
Ключевой момент: аккаунт мошенников был двойником официального, отличаясь от него всего на пару букв. Пользователь не заметил подмены. На сайте-клоне он подключил кошелек и подтвердил транзакцию, полагая, что просто проверяет право на дроп. Этим действием он выдал мошеннику разрешение распоряжаться своим вложением. Внешне такой запрос на подтверждение ничем не отличается от обычных операций на легитимных сервисах, что и делает этот вид атаки таким опасным.
Кража за две минуты: хронология событий
Активная фаза кражи уложилась в промежуток с 20:21 до 20:23 UTC 29 июня 2026 года. Мошеннический адрес, помеченный сервисом безопасности HashDit как Fake_Phishing3746335, воспользовавшись ранее полученным доступом, перевел NFT с вложением пользователя на свой кошелек. Важно: эту операцию инициировал и оплатил комиссию сам мошенник — жертва в этот момент ничего не подписывала. В этом и заключается суть дренера: доступ выманивают заранее, а списание средств происходит позже, без участия владельца.
Затем злоумышленник вывел из украденного NFT ликвидность: около 3935 USDC и 116 WHYPE, что в сумме составляет примерно $12 100. Далее, используя легальный сервис кросс-чейн мостов LI.FI, он сконвертировал все средства в HYPE и вывел около $12 300 из сети HyperEVM в сеть Ethereum. Использование легального сервиса для вывода — типичный прием, который усложняет отслеживание и создает у пострадавшего ложное впечатление, будто виноват сам сервис или биржа.
Реакция команды: игнорирование проблемы
Обнаружив пропажу, пользователь попытался связаться с командой проекта, чтобы мошенническую ссылку удалили. Однако ссылка оставалась активной с 26 июня. Он также пытался предупредить команду Hyperliquid через Discord и GitHub, но реакции не последовало. Единственный активный канал связи с HyperSwap — Discord — на момент инцидента был недействителен. Пострадавший резонно предположил, что сотрудники HyperSwap могут быть причастны к краже или намеренно её скрывают, учитывая полное игнорирование проблемы.
Комментарий эксперта: Этот случай — не единичная халатность, а системная проблема в экосистеме Hyperliquid. Мошеннический адрес был активен около месяца и связан примерно с 25 различными кошельками. Это указывает на отлаженную, поставленную на поток схему. Пока команда Hyperliquid и её сателлиты вроде HyperSwap не начнут оперативно реагировать на такие угрозы и чистить фишинговые ссылки, экосистема будет оставаться «слепой зоной» безопасности для своих же пользователей. Децентрализация не должна быть синонимом безответственности.