У світі DeFi, де децентралізація є головною перевагою, зловмисники знаходять нові вразливості, використовуючи людську неуважність. Нещодавній інцидент на децентралізованій біржі HyperSwap, що працює на шарі HyperEVM екосистеми Hyperliquid, наочно демонструє, як класична фішинг-схема може призвести до втрати значних коштів. Жертва втратила близько $12 000, і цей випадок викриває серйозні прогалини в безпеці не лише на рівні користувача, але й на рівні реагування самого проєкту.
Анатомія атаки: від фейкового посту до спустошення гаманця
Усе почалося з невинного, на перший погляд, посту в соціальній мережі X. Користувач, який тримав активи в пулі ліквідності HyperSwap, натрапив на оголошення про роздачу токенів (airdrop) в офіційному, як йому здалося, акаунті біржі. Перейшовши за посиланням, він потрапив на сайт, візуально не відмінний від справжнього. Однак за цим стояв не аірдроп, а витончений дренажер — інструмент для крадіжки коштів із криптогаманців.
Ключовий елемент атаки — підміна. Акаунт шахраїв був практично ідентичний офіційному акаунту HyperSwap, відрізняючись лише на пару символів. Користувач, не помітивши підступу, підключив свій гаманець на фейковому сайті та підтвердив транзакцію, вважаючи, що просто перевіряє право на отримання безкоштовних токенів. Насправді він надав зловмиснику дозвіл розпоряджатися своїм вкладенням — NFT, що підтверджує частку в пулі ліквідності.
Миттєва крадіжка та заметання слідів
Сама крадіжка відбулася протягом двох хвилин. Щойно дозвіл було отримано, шахрайська адреса, позначена сервісами безпеки як Fake_Phishing3746335, скористалася доступом і перевела NFT із вкладенням жертви на свій гаманець. Важливо зазначити, що жертва в цей момент нічого не підписувала — у цьому й полягає небезпека дренажерів: доступ виманюється заздалегідь, а списання коштів відбувається пізніше, без участі власника.
Далі зловмисник вилучив із NFT усі ліквідні кошти: близько 3935 USDC та 116 WHYPE, що в сумі склало приблизно $12 100. Для виведення коштів він використав легальний крос-чейн сервіс LI.FI, конвертувавши все в HYPE та відправивши близько $12 300 у мережу Ethereum на одноразовий «перевалочний» гаманець. Використання легального сервісу ускладнює відстеження та створює хибне враження, ніби в крадіжці винна сама інфраструктура.
Реакція проєкту: глухота чи співучасть?
Найтривожніший аспект цього інциденту — реакція команди Hyperliquid та HyperSwap. Виявивши пропажу, потерпілий спробував зв'язатися з командою Hyperliquid через Discord, щоб повідомити про шахрайське посилання, яке все ще висіло в коментарях. Однак його прохання були проігноровані, а єдиний активний канал зв'язку з HyperSwap виявився непрацюючим. Команда Hyperliquid перенаправила його назад до HyperSwap, фактично самоусунувшись від проблеми.
Це піднімає серйозні питання про відповідальність екосистем. Hyperliquid надає інфраструктуру, але не контролює додатки, що працюють на її базі. Однак, коли шахрайська активність процвітає на очах у всіх, а команда не реагує на сигнали, це створює небезпечний прецедент. Потерпілий справедливо припустив, що співробітники HyperSwap можуть бути причетні до крадіжки або, як мінімум, свідомо її приховують.
Висновки аналітика
Цей випадок — не просто історія однієї втрати. Це дзвінок для всієї екосистеми Hyperliquid. Поки команда проєкту не візьме на себе відповідальність за безпеку користувачів хоча б на рівні модерації та швидкого реагування на загрози, такі «сліпі зони» залишатимуться золотою жилою для шахраїв. Користувачам же варто запам'ятати: перевіряйте адреси гаманців та назви акаунтів по буквах, не підтверджуйте незрозумілі транзакції і, найголовніше, не довіряйте обіцянкам безкоштовних роздач. У світі DeFi ваша безпека — це ваша особиста відповідальність, і покладатися на чиюсь пильність, на жаль, не можна.