До мене звернувся користувач децентралізованої біржі HyperSwap, що працює на блокчейні Hyperliquid (шар HyperEVM). Він повідомив про втрату близько $12 000. Кошти були викрадені в результаті класичної фішингової атаки, ініційованої через підроблене посилання в соціальній мережі X.

Аналіз наданих даних та записів блокчейн-оглядача дозволив мені повністю відновити хронологію інциденту. Йдеться про відпрацьовану схему, а не про випадкову помилку.

Як це сталося

Постраждалий тримав активи в пулі ліквідності HyperSwap. Право на частку в пулі підтверджувалося унікальним NFT. У стрічці X він натрапив на допис в акаунті, який візуально був невідмінним від офіційного профілю HyperSwap. У дописі пропонувався «airdrop» — безкоштовна роздача токенів. Перейшовши за посиланням, користувач потрапив на сайт-клон, де йому запропонували «перевірити право на отримання бонусу».

На цьому підробленому сайті він підключив свій гаманець і підтвердив транзакцію. Зовні вона нічим не відрізнялася від стандартних операцій на легітимних DeFi-сервісах. Насправді ж він надав шахраю дозвіл (approve) на управління своїм ліквідним NFT.

Момент крадіжки

Активна фаза атаки вклалася у дві хвилини — з 20:21 до 20:23 UTC 29 червня 2026 року. Шахрай, використовуючи раніше отриманий дозвіл, сам ініціював переказ NFT з гаманця жертви на свою адресу. Ключовий момент: саму крадіжку вчинив зловмисник, сплативши газ за транзакцію. Жертва в цей момент нічого не підписувала. У цьому й полягає суть «дрейнера» (drainer): доступ виманюється заздалегідь, а виведення коштів відбувається пізніше, без відома власника.

Після отримання NFT шахрай вивів з нього ліквідність: близько 3935 USDC та 116 WHYPE, що в сумі й становило приблизно $12 100. Потім, використовуючи легальний кросс-чейн міст LI.FI, він конвертував все в HYPE та перевів близько $12 300 у мережу Ethereum.

Сліди та реакція

У мережі Ethereum кошти надійшли на одноразовий «перевалочний» гаманець, який був створений незадовго до цього і одразу ж спустошений. Це стандартна практика для заметання слідів. Важливо підкреслити: для виведення використовувався звичайний, легальний сервіс, що ускладнює відстеження і може створити хибне враження, ніби біржа або міст причетні до крадіжки.

Адреса шахрая, позначена сервісом безпеки HashDit як Fake_Phishing3746335, була активною близько місяця і пов'язана приблизно з 25 різними гаманцями. Це вказує на серійну, поставлену на потік схему.

Постраждалий намагався зв'язатися з командою Hyperliquid та HyperSwap, щоб заблокувати фішингове посилання, але не отримав реакції. Посилання залишалося активним. Єдиний канал зв'язку з HyperSwap (Discord) на той момент був недійсним.

Як захистити себе

  • Завжди заходьте на сайти бірж та сервісів лише за прямими посиланнями з офіційних джерел (наприклад, CoinMarketCap), а не з дописів у соцмережах.
  • Уважно перевіряйте назву акаунта в X. Шахраї використовують двійників, які відрізняються на одну-дві літери.
  • Ніколи не підписуйте транзакції, сенс яких вам не до кінця зрозумілий. Особливо це стосується надання дозволів (approve) на управління токенами та NFT.
  • Регулярно перевіряйте та відкликайте надані дозволи через перевірені сервіси, вводячи їхню адресу вручну.
  • За найменшої підозри на крадіжку — негайно відкликайте всі дозволи з постраждалого гаманця та переводьте активи, що залишилися, на новий.

Думка експерта: Цей випадок — яскрава ілюстрація «сліпої зони» безпеки в екосистемі Hyperliquid. Основна відповідальність лежить на команді HyperSwap, яка не змогла своєчасно забезпечити безпеку свого каналу зв'язку та модерувати його. Однак і користувачам варто засвоїти жорсткий урок: довіра до посилань із соціальних мереж, навіть якщо вони виглядають як офіційні, — це прямий шлях до втрати коштів. Епоха, коли можна було сліпо клікати на «airdrop», закінчилася.