У криптоспільноті знову постає питання безпеки децентралізованих платформ. Цього разу під удар потрапив користувач, який втратив близько $12 000 на біржі HyperSwap, що працює на блокчейні Hyperliquid (шар HyperEVM). Інцидент стався через класичну фішингову атаку, але з тривожними наслідками: постраждалий стверджує, що команда проекту проігнорувала його попередження.
Аналіз блокчейн-даних, проведений мною, показує, що атака була ретельно спланована. Зловмисники створили підроблений акаунт у соціальній мережі X, який візуально не відрізняється від офіційного профілю HyperSwap. Різниця — лише в парі символів у назві. Саме через цей фейковий акаунт і було поширено шкідливе посилання, що веде на сайт-клон.
Як працює схема: від посилання до крадіжки за дві хвилини
Постраждалий, власник ліквідності в пулі HyperSwap, перейшов за посиланням із посту, який він прийняв за офіційне оголошення про роздачу токенів (airdrop). На сайті-двійнику він підключив свій гаманець і підтвердив транзакцію, думаючи, що перевіряє право на отримання безкоштовних монет. Насправді ж він надав шахраям дозвіл (approve) на управління своїм вкладенням, представленим у вигляді NFT з унікальним номером.
Ключовий момент: зловмисники не поспішали. Дозвіл було отримано заздалегідь. Сама крадіжка зайняла лише дві хвилини — з 20:21 до 20:23 UTC 29 червня 2026 року. У цей момент шахрайська адреса (позначена сервісом безпеки HashDit як Fake_Phishing3746335) перевела NFT із вкладенням постраждалого на свій гаманець. Жертва в цей момент нічого не підписувала — всю операцію ініціював і оплатив сам хакер. Саме в цьому й полягає суть дренажера: доступ виманюють заздалегідь, а списання коштів відбувається пізніше, без участі власника.
З NFT було вилучено активи: близько 3935 USDC та 116 WHYPE, що в сумі склало приблизно $12 100. Далі, використовуючи легальний сервіс мостів та обмінів LI.FI, зловмисник конвертував все в HYPE і вивів близько $12 300 з мережі HyperEVM у мережу Ethereum на одноразовий «перевалочний» гаманець, який одразу спорожнів.
Реакція проекту: глуха стіна
Найтривожніше в цій історії — реакція команди Hyperliquid та HyperSwap. Постраждалий стверджує, що намагався попередити проект про шахрайське посилання, яке висіло в коментарях з 26 червня. Однак його звернення через Discord та GitHub були проігноровані. Команда Hyperliquid перенаправила його назад до HyperSwap, чий канал зв'язку на той момент виявився неактивним.
Постраждалий навіть припустив, що співробітники HyperSwap можуть бути причетні до крадіжки або навмисно її приховують. Прямих доказів цьому немає, але сам факт ігнорування проблеми з боку проекту викликає серйозні питання щодо його підходу до безпеки користувачів.
Цей інцидент — не випадковість, а налагоджена схема. Адреса шахрая була активною близько місяця і була пов'язана приблизно з 25 різними гаманцями. Очевидно, що ми маємо справу з організованою групою, націленою на користувачів екосистеми Hyperliquid.
Висновки аналітика Cryptalist
Даний випадок — суворе нагадування про те, що в децентралізованому світі безпека — це особиста відповідальність кожного. Платформи, особливо молоді, часто не мають ресурсів для оперативного реагування на загрози. Користувачам необхідно виробити залізні правила: ніколи не переходити за посиланнями із соціальних мереж, перевіряти адреси контрактів і регулярно відкликати підозрілі дозволи через спеціалізовані сервіси. Поки спільнота не почне масово вимагати від проектів впровадження систем раннього попередження та швидкого реагування, такі крадіжки триватимуть.