Екосистема Hyperliquid, незважаючи на свою популярність, продовжує залишатися привабливою мішенню для зловмисників. Цього разу жертвою атаки став користувач децентралізованої біржі HyperSwap, що працює на шарі HyperEVM. Внаслідок неуважності та класичної фішингової схеми він втратив кошти на суму близько $12 000.
Аналіз інциденту показує, що шахраї діяли за відпрацьованою та надзвичайно ефективною схемою. Усе почалося з того, що жертва, яка тримала активи в пулі ліквідності HyperSwap, натрапила на допис у соціальній мережі X. Допис був опублікований від імені, яке практично не відрізнялося від офіційного акаунта біржі — різниця полягала лише в парі символів. У дописі містилося посилання на сайт, який нібито пропонував безкоштовний еірдроп токенів.
Перейшовши за посиланням, користувач потрапив на сайт-клон, візуально не відмінний від справжнього інтерфейсу HyperSwap. Головна пастка спрацювала в момент, коли жертва, бажаючи перевірити своє право на «безкоштовні монети», підключила гаманець і підтвердила транзакцію. На перший погляд, це був стандартний запит на верифікацію, але насправді він надавав шахраю дозвіл на управління NFT, яке підтверджувало частку користувача в пулі ліквідності.
Ключовий момент атаки — використання «дрейнера» (drainer). Цей інструмент дозволяє зловмиснику виманити доступ до активів заздалегідь, а саме списання коштів провести пізніше, без жодної участі власника. У цьому випадку все відбулося протягом двох хвилин. Шахрайська адреса, позначена сервісом безпеки HashDit як Fake_Phishing3746335, спочатку перевела NFT із вкладенням жертви на свій гаманець, а потім вивела з нього всі кошти: близько 3935 USDC та 116 WHYPE.
Далі вкрадені активи були консолідовані через легальний сервіс міжмережевих переказів LI.FI. Зловмисник конвертував усе в єдину монету HYPE та відправив близько $12 300 із мережі HyperEVM до Ethereum. Використання легального сервісу для виведення коштів — типовий прийом, який не лише ускладнює відстеження, але й створює у потерпілого хибне враження, нібито в крадіжці винна сама біржа або використовуваний протокол.
За даними оглядача, шахрайська адреса була активною близько місяця та була пов'язана приблизно з 25 різними гаманцями. Це вказує на те, що ми маємо справу не з випадковим інцидентом, а з добре налагодженою та поставленою на потік схемою.
Коментар аналітика: Цей випадок — чергове нагадування про те, що безпека в DeFi починається з пильності користувача. Фішинг через підроблені акаунти в соцмережах залишається одним із найефективніших методів крадіжки. Ніколи не переходьте за посиланнями з дописів та особистих повідомлень, завжди перевіряйте адресу сайту та назву акаунта побуквенно, а головне — ніколи не підписуйте транзакції, сенс яких вам до кінця не зрозумілий. Управління дозволами для гаманця має стати такою ж рутинною процедурою, як перевірка балансу.