На децентралізованій біржі HyperSwap, що працює на блокчейні HyperEVM, стався черговий інцидент із втратою коштів. Жертва, яка тримала активи в загальному пулі ліквідності, втратила близько $12 000. Причина — класична фішингова атака, реалізована через підроблений акаунт у соціальній мережі X. Розберемо цей випадок детально, щоб зрозуміти механізм і винести уроки.

Схема атаки: від фейкового посту до крадіжки NFT

Користувач побачив в офіційному акаунті HyperSwap пост із пропозицією безкоштовного аірдропу. Перейшовши за посиланням, він потрапив на сайт-клон, який візуально не відрізнявся від справжнього. На цьому підробленому ресурсі потрібно було підключити гаманець і підтвердити транзакцію. Жертва, вважаючи, що бере участь у роздачі, підписала дозвіл на управління своїм вкладом, представленим у вигляді NFT з унікальним номером.

Шахраї діяли продумано: акаунт-двійник у X відрізнявся від реального лише на пару символів, а сам сайт був точною копією. Така неуважність коштувала користувачеві всіх коштів.

Хронологія крадіжки: менше двох хвилин

Активна фаза атаки зайняла всього дві хвилини — з 20:21 до 20:23 UTC 29 червня 2026 року. Спочатку зловмисник, використовуючи раніше отриманий доступ, перевів NFT-токен, що підтверджує право на вклад, на свій гаманець. Ключовий момент: цю операцію ініціював і оплатив сам шахрай. Жертва в цей момент нічого не підписувала — саме в цьому суть дрейнера: доступ виманюють заздалегідь, а списання відбувається пізніше, без участі власника.

Потім хакер вивів із вкраденого NFT усі активи: близько 3935 USDC та 116 WHYPE, що в сумі склало приблизно $12 100. Після цього через легальний сервіс LI.FI всі кошти були конвертовані в HYPE та відправлені в мережу Ethereum. Адреса, створена незадовго до цього, використовувалася одноразово: отримала активи і майже одразу перевела їх далі, залишившись порожньою. Це типовий «перевалочний» гаманець.

Реакція проєкту: ігнорування проблеми

Виявивши зникнення, постраждалий спробував зв'язатися з командою HyperSwap та Hyperliquid, щоб заблокувати шахрайське посилання. Однак відповіді не надійшло. За його словами, єдиним активним каналом зв'язку з HyperSwap був Discord, який на момент звернення виявився недійсним. Спроба донести інформацію до команди екосистеми Hyperliquid також не увінчалася успіхом.

Варто зазначити, що шахрайська адреса була активною близько місяця і була пов'язана приблизно з 25 різними гаманцями. Це вказує на налагоджену та поставлену на потік схему, а не на випадковий інцидент.

Запобіжні заходи

  • Заходьте на біржі та сервіси лише за адресами з офіційних джерел, а не за посиланнями з постів у соцмережах.
  • Ретельно перевіряйте назву акаунта: шахраї створюють двійників, що відрізняються на одну-дві літери.
  • Ніколи не підтверджуйте операції, сенс яких вам незрозумілий — особливо видачу дозволів на розпорядження токенами.
  • Регулярно перевіряйте та відкликайте видані дозволи через перевірені сервіси, вводячи їх адресу вручну.
  • При підозрі на крадіжку негайно відкликайте всі дозволи та переводьте активи, що залишилися, на новий гаманець.

Мій коментар: Цей інцидент — яскравий приклад того, що безпека в DeFi залишається слабкою ланкою. Користувачі повинні бути гранично уважними, а команди проєктів — оперативно реагувати на загрози. Ігнорування повідомлень про фішинг з боку Hyperliquid та HyperSwap неприпустиме. Зрештою, відповідальність за збереження коштів лежить на самому користувачеві, але екосистема зобов'язана створювати безпечне середовище, а не залишати своїх учасників наодинці з хакерами.