Екосистема Hyperliquid, незважаючи на свою інноваційність, стає ареною для витончених атак. Цього разу жертвою шахраїв став користувач децентралізованої біржі HyperSwap, що працює на шарі HyperEVM. Втрати склали близько $12 000, і інцидент викриває серйозні прогалини в безпеці та реакції проєктів на загрози.
Схема атаки класична, але від цього не менш небезпечна. Усе почалося з того, що користувач побачив у соціальній мережі X пост, який, як йому здалося, був опублікований офіційним акаунтом HyperSwap. У пості містилося посилання на роздачу токенів — так званий «ейрдроп». Перейшовши за посиланням, жертва потрапила на сайт-клон, візуально не відмінний від справжнього. Різниця була лише в парі символів в URL та назві акаунта, який опублікував пост.
Як працює «дрейнер»
На підробленому сайті користувач підключив свій гаманець і, думаючи, що просто перевіряє право на безкоштовні монети, підписав транзакцію. Насправді цією дією він надав шахраю дозвіл на управління своїм вкладом у пулі ліквідності HyperSwap. Ключовий момент: зовні ця операція нічим не відрізняється від звичайних підтверджень на легітимних сервісах, тому підступ залишається непоміченим.
Активна фаза крадіжки тривала менше двох хвилин. 29 червня 2026 року, в проміжку з 20:21 до 20:23 UTC, шахрайська адреса (позначена сервісом безпеки як Fake_Phishing3746335) скористалася раніше отриманим доступом. Вона перевела NFT, що підтверджує право на вклад користувача, на свій гаманець. Найпримітніше: цю операцію ініціював і оплатив сам зловмисник — жертва в цей момент нічого не підписувала. Потім з NFT було вилучено кошти: близько 3935 USDC та 116 WHYPE, що в сумі й склало приблизно $12 100.
Далі шахрай через легальний сервіс міжмережевих переказів LI.FI консолідував усе вкрадене в HYPE та вивів близько $12 300 з мережі HyperEVM у мережу Ethereum на одноразовий «перевалочний» гаманець, який одразу ж спорожнів. Використання легального сервісу для виведення коштів ускладнює відстеження та створює хибне враження, ніби в крадіжці винна сама платформа.
Реакція проєкту та питання безпеки
Виявивши пропажу, користувач спробував зв'язатися з командою HyperSwap та Hyperliquid, щоб ті видалили шахрайське посилання, яке висіло в коментарях з 26 червня. Однак, за його словами, реакції не було. Єдиний активний канал зв'язку з HyperSwap — Discord — виявився непрацюючим. Спроба достукатися до команди Hyperliquid через їхній Discord також не увінчалася успіхом. Постраждалий навіть висловив припущення, що співробітники HyperSwap можуть бути причетні до крадіжки або навмисно її приховують.
Дані оглядача показують, що шахрайська адреса була активною близько місяця та пов'язана приблизно з 25 різними гаманцями. Це вказує на налагоджену, поставлену на потік схему, а не на випадковий інцидент.
Мій коментар як аналітика: Цей випадок — яскравий приклад того, як стрімкий розвиток DeFi-інфраструктури випереджає заходи безпеки. Користувачі повинні розуміти: жодна платформа не застрахована від фішингових атак. Ключовий захист — це не технології, а особиста пильність. Завжди перевіряйте URL вручну, не переходьте за посиланнями з постів у соцмережах і, найголовніше, ніколи не підписуйте транзакції, сенс яких вам до кінця не зрозумілий. Регулярна перевірка та відкликання виданих дозволів через надійні сервіси — це базова гігієна, яка може врятувати ваші кошти.