Користувач децентралізованої біржі HyperSwap, що працює на базі HyperEVM, втратив приблизно $12 000. Інцидент, як з’ясувалося під час аналізу, став результатом класичної фішингової атаки, де ключову роль відіграли неуважність та підроблений акаунт у соціальній мережі X.

Анатомія атаки: від фейкового посту до крадіжки NFT

Жертва, яка тримала ліквідність у пулі HyperSwap, натрапила на пост в офіційному, як їй здалося, акаунті проєкту. У повідомленні пропонувався еірдроп, а посилання вело на сайт, візуально невідмінний від справжнього. Однак за цим стояв так званий «дрейнер» — інструмент, призначений для спустошення криптогаманців.

Шахраї створили акаунт-двійник, назва якого відрізнялася від офіційної лише на пару символів. Користувач, не помітивши підміни, перейшов за посиланням, підключив гаманець і підтвердив транзакцію, вважаючи, що просто перевіряє право на отримання безкоштовних токенів. Насправді він підписав дозвіл на управління своїм вкладенням, представленим у вигляді NFT з унікальним номером.

Крадіжка за дві хвилини

Активна фаза атаки тривала менше двох хвилин — з 20:21 до 20:23 UTC 29 червня 2026 року. Як тільки доступ було отримано, шахрайська адреса, позначена сервісом безпеки як Fake_Phishing3746335, перевела NFT з вкладенням жертви на свій гаманець. Ключовий момент: саму транзакцію переказу ініціював зловмисник і сам сплатив комісію — жертва в цей момент нічого не підписувала. У цьому й полягає суть дрейнера: дозвіл виманюється заздалегідь, а списання відбувається пізніше, без участі власника.

З викраденого NFT зловмисник вилучив кошти: близько 3935 USDC та 116 WHYPE, що в сумі становить приблизно $12 100. Потім, використовуючи легальний сервіс мостів LI.FI, він консолідував все в HYPE та вивів близько $12 300 з мережі HyperEVM до мережі Ethereum, де кошти були відправлені на одноразовий «перевалочний» гаманець і майже миттєво пішли далі.

Реакція проєкту та зона відповідальності

Постраждалий намагався зв’язатися з командою Hyperliquid, щоб привернути увагу до шахрайського посилання, яке висіло в мережі з 26 червня, але, за його словами, не отримав реакції. Єдиний активний канал зв’язку з HyperSwap — Discord — на момент інциденту був неактивним. Це, м’яко кажучи, тривожний сигнал. Користувач навіть висловив припущення про можливу причетність співробітників HyperSwap до крадіжки або їхнє навмисне приховування факту атаки.

Аналітика Cryptalist: Даний випадок — наочна ілюстрація того, що безпека в DeFi — це не лише про код смарт-контрактів, а й про базову цифрову гігієну. Шахраї все частіше б’ють не по вразливостях протоколів, а по найслабшій ланці — людському фактору. Поки проєкти на кшталт HyperSwap не налагодять оперативний зв’язок та модерацію, їхні користувачі залишатимуться легкою здобиччю для фішерів. Єдиний захист тут — ваша власна параноя: перевіряйте адреси за літерами, ніколи не підписуйте незрозумілі дозволи та заходьте на сайти лише з офіційних, перевірених джерел.