Екосистема Hyperliquid, незважаючи на свою популярність, залишається вразливою до класичних фішингових схем. Цього разу жертвою став користувач децентралізованої біржі HyperSwap, що працює на рівні HyperEVM, який втратив близько $12 000. Інцидент стався через підміну офіційного акаунта проєкту в соціальній мережі X (Twitter).
Схема атаки: двійник замість оригіналу
Постраждалий тримав активи в пулі ліквідності HyperSwap, де його частка підтверджувалася унікальним NFT. У стрічці X він натрапив на допис, нібито від офіційного акаунта біржі, з пропозицією про безкоштовний еірдроп. Перейшовши за посиланням, користувач потрапив на сайт-клон, який зовні не відрізнявся від справжнього. Однак допис було опубліковано не з реального акаунта, а з його двійника, що відрізнявся лише на пару символів. Розрахунок шахраїв був простий: неуважність в один момент коштує всіх коштів.
Момент крадіжки: менше двох хвилин
На підробленому сайті жертва підключила гаманець і підтвердила операцію, думаючи, що перевіряє право на токени. Насправді вона надала зловмиснику дозвіл на управління своїм депозитом. Зовні транзакція нічим не відрізнялася від звичайних дій на легітимних сервісах, тому підступ залишився непоміченим до моменту списання.
Активна фаза крадіжки вклалася в проміжок з 20:21 до 20:23 UTC 29 червня 2026 року. Шахрайська адреса, позначена сервісом безпеки HashDit як Fake_Phishing3746335, скористалася раніше отриманим доступом і перевела NFT із вкладенням на свій гаманець. Важливо: цю операцію запустив сам шахрай і сам оплатив комісію — жертва в момент крадіжки нічого не підписувала. У цьому й полягає суть дрейнера: доступ виманюють заздалегідь, а списання здійснюють пізніше, без участі власника.
Як замітали сліди
З NFT зловмисник вилучив близько 3935 USDC та 116 WHYPE (сумарно ~$12 100). Потім через легальний сервіс LI.FI він конвертував все в HYPE і вивів близько $12 300 з мережі HyperEVM в Ethereum. Гроші надійшли на адресу, створену незадовго до цього, і практично одразу були відправлені далі, залишивши гаманець порожнім. Такий одноразовий «перевалочний» гаманець — типовий елемент ланцюжка виведення викраденого.
Примітно, що для виведення шахрай використав не хакерський інструмент, а звичайний легальний сервіс міжмережевих переказів. Це ускладнює відстеження та створює у постраждалого хибне враження, ніби винний сам сервіс або біржа.
Реакція проєкту та уроки
Виявивши пропажу, користувач спробував зв'язатися з командою HyperSwap, щоб посилання на шахрайський ресурс видалили, але воно залишалося активним з 26 червня. За його словами, єдиним каналом зв'язку з HyperSwap був Discord, який на момент написання статті виявився недійсним. Спроба донести проблему до команди екосистеми Hyperliquid також не увінчалася успіхом. Постраждалий припустив, що співробітники HyperSwap можуть бути причетні до крадіжки або навмисно її приховують.
Експертний висновок
Цей випадок — яскравий приклад того, що безпека в DeFi залежить не лише від коду смарт-контрактів, але й від пильності користувачів та оперативності підтримки. Шахраї чудово освоїли соціальну інженерію, створюючи переконливі клони. Рекомендую завжди заходити на біржі лише за адресами з офіційних джерел, перевіряти назви акаунтів побуквенно і ніколи не підтверджувати операції, сенс яких незрозумілий. Регулярна перевірка та відкликання наданих дозволів через перевірені сервіси — обов'язкова процедура для всіх, хто тримає активи в пулах ліквідності.