Екосистема Hyperliquid продовжує привертати увагу трейдерів, але разом із зростанням популярності приходять і нові загрози. Цього разу об'єктом атаки став користувач децентралізованої біржі HyperSwap, що працює на базі HyperEVM. Втрати склали близько $12 000, і цей інцидент — не просто випадкова крадіжка, а продумана фішингова атака, яка розкриває системні вразливості в комунікаціях проєктів.

Схема класична, але від цього не менш небезпечна. Зловмисники створили акаунт-двійник офіційного профілю HyperSwap у соціальній мережі X. Різниця в написанні була мінімальною — всього пара символів, непомітних при побіжному перегляді. Під виглядом анонсу роздачі токенів (airdrop) вони розмістили посилання на фішинговий сайт, який візуально повністю копіював справжній ресурс HyperSwap.

Миттєва крадіжка через дозвіл на управління

Жертва, не помітивши підміни, перейшла за посиланням, підключила гаманець і підтвердила транзакцію, вважаючи, що просто перевіряє право на отримання безкоштовних монет. Насправді це був дозвіл на управління ліквідністю — шахраї отримали повний доступ до NFT, що підтверджував частку користувача в пулі ліквідності HyperSwap.

Активна фаза крадіжки зайняла менше двох хвилин — з 20:21 до 20:23 UTC 29 червня 2026 року. Зловмисник, використовуючи раніше отриманий доступ, перевів NFT на свій гаманець, а потім вивів з нього всі кошти: приблизно 3 935 USDC і 116 WHYPE, що в сумі еквівалентно $12 100. Примітно, що комісію за цю операцію сплатив сам хакер — жертва в цей момент уже нічого не підписувала. Це ключова особливість дрейнера: доступ виманюється заздалегідь, а списання відбувається пізніше, без участі власника.

Далі вкрадені активи були конвертовані в єдиний токен HYPE через легальний міст LI.FI та відправлені в мережу Ethereum на одноразовий «перевалочний» гаманець, який одразу спорожнів. Використання легального сервісу для міжмережевих переказів ускладнює відстеження та створює хибне враження, ніби в крадіжці винна сама інфраструктура.

Реакція проєкту: ігнорування та розрив комунікації

Постраждалий намагався зв'язатися з командою HyperSwap та Hyperliquid, щоб попередити про шахрайське посилання, яке висіло в повідомленнях з 26 червня. Однак, за його словами, реакції не було. Єдиний активний канал зв'язку з HyperSwap — Discord — виявився недійсним. Спроби донести проблему до команди екосистеми Hyperliquid також не увінчалися успіхом. Це викликає серйозні питання до рівня підтримки користувачів та безпеки середовища.

Аналіз блокчейну показує, що шахрайська адреса, позначена сервісом безпеки HashDit як Fake_Phishing3746335, була активною близько місяця та пов'язана приблизно з 25 різними гаманцями. Це вказує на відлагоджену, поставлену на потік схему, а не на поодинокий інцидент.

Моя експертиза: Даний випадок — яскравий приклад того, як «сліпа зона» в комунікаційній стратегії проєкту стає головним вектором атаки. Користувачі Hyperliquid та її сателітів повинні розуміти: децентралізація не означає відсутність відповідальності за модерацію публічних каналів. Поки команди проєктів ігнорують фішингові акаунти в соцмережах, шахраї продовжуватимуть збирати врожай. Основний захист — це ваша власна пильність та звичка перевіряти кожну адресу і кожен дозвіл у гаманці, особливо коли йдеться про доступ до активів.