Екосистема Hyperliquid, яка стрімко набирає обертів, зіткнулася з серйозним інцидентом безпеки. Один із користувачів втратив близько $12 100 на децентралізованій біржі HyperSwap, що працює на шарі HyperEVM. Причина — класична, але від цього не менш небезпечна фішингова атака, джерелом якої стало підроблене посилання в соціальній мережі X (Twitter).

Аналіз блокчейн-даних та наданих постраждалим матеріалів дозволяє відновити повну картину інциденту. Це не злам протоколу, а добре налагоджена схема соціальної інженерії, спрямована на неуважність користувачів.

Точка входу: фальшивий акаунт і клон сайту

Постраждалий тримав активи в пулі ліквідності на HyperSwap. Право на частку в пулі підтверджувалося унікальним NFT. Усе почалося з того, що користувач побачив в офіційному акаунті HyperSwap в X пост із пропозицією роздачі токенів (airdrop). Перейшовши за посиланням, він потрапив на сайт, візуально не відмінний від справжнього.

Ключовий момент: пост був опублікований не з реального акаунта біржі, а з його двійника. Різниця в написанні становила лише пару літер, що на перший погляд непомітно. Офіційний сайт HyperSwap веде на один акаунт, а посилання на дрейнер розмістив майже ідентичний клон. Користувач не помітив підміни та прийняв фальшиву сторінку за справжню. Саме на цій неуважності й будується розрахунок зловмисників.

Механізм крадіжки: дозвіл, якого не помітили

На підробленому сайті жертва підключила гаманець і підтвердила транзакцію, вважаючи, що просто перевіряє право на безкоштовні токени. Насправді цією дією вона видала шахраю дозвіл (approve) на управління своїм NFT, що підтверджує частку в пулі ліквідності. Зовні таке підтвердження нічим не відрізняється від звичайних операцій на легітимних сервісах, тому підступ залишається непоміченим до самого списання.

Активна фаза крадіжки вклалася у дві хвилини — з 20:21 до 20:23 (UTC) 29 червня 2026 року. Спочатку шахрайська адреса, позначена в оглядачі hyperevmscan як Fake_Phishing3746335 (за сигналом сервісу безпеки HashDit), скориставшись раніше отриманим доступом, перевела NFT із вкладенням користувача на свій гаманець. Важлива деталь: цю операцію ініціював і оплатив комісію сам шахрай — жертва в момент крадіжки нічого не підписувала. У цьому й полягає суть дрейнера: доступ виманюють заздалегідь, а списання здійснюють пізніше, без участі власника.

Після цього зловмисник вивів із NFT вкладені монети: близько 3935 USDC та 116 WHYPE, що в сумі й становить приблизно $12 100. Потім через легальний сервіс мостів та обмінів LI.FI він конвертував усе вкрадене в HYPE та відправив близько $12 300 із мережі HyperEVM у мережу Ethereum.

Замітання слідів та реакція проєкту

У мережі Ethereum кошти надійшли на адресу, створену незадовго до цього. Вона була використана єдиний раз: отримала кошти, майже одразу вивела їх однією операцією та залишилася практично порожньою. Такий разовий «перевалочний» гаманець — типовий елемент ланцюжка відмивання викраденого.

Виявивши пропажу, користувач спробував зв'язатися з командою проєкту, щоб підозріле посилання прибрали. Однак посилання залишилося на місці. За словами постраждалого, єдиним активним каналом зв'язку з HyperSwap був Discord, але на момент звернення він був недійсним. Спроба донести проблему до команди екосистеми Hyperliquid також не увінчалася успіхом. Постраждалий припустив, що співробітники HyperSwap можуть бути причетні до крадіжки або навмисно її приховують.

Як захистити себе від подібних схем

  • Заходьте на біржі та сервіси лише за адресами з офіційних джерел, а не за посиланнями з постів та особистих повідомлень у соцмережах.
  • Перевіряйте назву акаунта політерно: шахраї створюють двійники платформ, що відрізняються однією-двома літерами.
  • Не підтверджуйте в гаманці операції, сенс яких незрозумілий, — особливо видачу дозволів на розпорядження токенами та вкладеннями.
  • Регулярно перевіряйте та відкликайте видані дозволи через перевірені сервіси, набираючи їхню адресу вручну.
  • При підозрі на крадіжку: якомога швидше відкличте всі дозволи з постраждалого гаманця та переведіть активи, що залишилися, на новий.

Коментар експерта: Цей випадок — яскрава ілюстрація того, що безпека в DeFi в першу чергу залежить від поведінкових факторів, а не лише від коду смарт-контрактів. Екосистеми на кшталт Hyperliquid, де з'являються нові, швидкозростаючі протоколи, стають ідеальною мішенню для фішингових атак. Поки команди проєктів не налагодять оперативне реагування на такі загрози та не впровадять жорсткіші механізми верифікації акаунтів, користувачам доведеться покладатися виключно на свою пильність. Втрата $12 000 — це висока плата за урок, який має засвоїти кожен учасник ринку.