У децентралізованому фінансовому середовищі, де відповідальність за збереження активів повністю лежить на користувачеві, помилка уваги може коштувати дуже дорого. Чергове підтвердження цьому — інцидент на платформі HyperSwap, що працює в мережі HyperEVM. Користувач втратив близько $12 000, ставши жертвою класичної фішингової атаки, яка, на жаль, залишається однією з найефективніших у криптовалютному просторі.
Аналіз транзакцій та наданих даних дозволив відновити повну картину того, що сталося. Це не злом протоколу і не вразливість смарт-контракту — це розрахована соціальна інженерія, яка використовує «сліпу зону» безпеки — людський фактор.
Як це сталося: покрокова реконструкція атаки
Жертва тримала активи в пулі ліквідності HyperSwap, де право на частку підтверджується унікальним NFT. Усе почалося в соціальній мережі X. Користувач побачив пост, який візуально був не відмінний від офіційного повідомлення проекту HyperSwap. У ньому пропонувалося перевірити право на безкоштовний еірдроп — класична приманка.
Ключовий елемент обману — підміна акаунта. Зловмисники створили акаунт-двійник, назва якого відрізнялася від офіційного лише на пару символів. Така ж доля спіткала і посилання в пості: воно вело не на справжній сайт HyperSwap, а на його фішинговий клон, який виглядав абсолютно ідентично.
Користувач, не помітивши підміни, перейшов за посиланням, підключив свій гаманець і підтвердив транзакцію. Зовні це виглядало як рутинна операція перевірки, але насправді він підписав дозвіл (approve) на управління своїм NFT-токеном, що представляє частку в пулі. Саме цей момент — видача дозволу — є точкою неповернення.
Миттєва крадіжка: менше двох хвилин
Активна фаза крадіжки відбулася 29 червня 2026 року в проміжку з 20:21 по 20:23 UTC. Шахрайська адреса, позначена сервісом безпеки HashDit як Fake_Phishing3746335, скориставшись отриманим доступом, перевела NFT жертви на свій гаманець. Важливо зазначити: цю транзакцію ініціював і оплатив сам зловмисник, жертва в цей момент нічого не підписувала. У цьому і полягає суть «дрейнера» (drainer) — доступ отримують заздалегідь, а виведення коштів відбувається пізніше, без участі власника.
Після цього хакер «витягнув» із вкраденого NFT усі вкладені активи: близько 3 935 USDC та 116 WHYPE, що в сумі склало приблизно $12 100. Далі, використовуючи легальний кросс-чейн сервіс LI.FI, він конвертував усе в HYPE та вивів близько $12 300 із мережі HyperEVM у мережу Ethereum. Використання легального сервісу для заметання слідів — поширений прийом, який ускладнює відстеження та створює хибне враження, ніби в крадіжці винний сам протокол-міст.
Реакція проекту: ігнорування проблеми
Виявивши пропажу, потерпілий спробував зв'язатися з командою HyperSwap та Hyperliquid, щоб вказати на фішингове посилання. Однак його спроби не увінчалися успіхом. Посилання на шахрайський ресурс залишалося активним у повідомленнях з 26 червня. За словами користувача, єдиним активним каналом зв'язку з HyperSwap був Discord, який на момент звернення виявився недійсним. Звернення до служби підтримки Hyperliquid також було проігноровано — команда екосистеми перенаправила його назад до розробників HyperSwap, замкнувши коло.
Ситуація викликає серйозні питання до культури безпеки в екосистемі. Шахрайська адреса була активною близько місяця і була пов'язана приблизно з 25 різними гаманцями, що вказує на налагоджену, поставлену на потік схему, а не на випадковий інцидент.
Думка аналітика
Цей випадок — яскрава ілюстрація того, що в DeFi безпека починається не з аудиту коду, а з поведінки користувача. Поки такі прості, але ефективні фішингові схеми продовжують працювати, а проекти ігнорують сигнали про проблему, ми будемо бачити нові жертви. Екосистемі Hyperliquid необхідно терміново впроваджувати проактивні заходи захисту та моніторингу, інакше репутаційні ризики можуть переважити технологічні переваги.