Криптовалютна екосистема Hyperliquid, яка стрімко набирає популярність завдяки своїй децентралізованій інфраструктурі, зіткнулася з серйозним інцидентом безпеки, який торкнувся користувачів одного з її додатків — HyperSwap. У результаті фішингової атаки, проведеної через соціальну мережу X, зловмисники викрали близько $12 000 у стейблкоїнах та нативних токенах.

Анатомія атаки: класичний фішинг із двійником

Схема, використана шахраями, не нова, але все ще ефективна. Жертва, яка тримала активи в пулі ліквідності HyperSwap, натрапила на пост в офіційному акаунті проєкту (як їй здалося) у X. У пості пропонувався еірдроп токенів, а посилання вело на сайт, візуально не відмінний від справжнього. Ключовою деталлю стало те, що акаунт-двійник відрізнявся від реального лише на пару символів, а сам пост був опублікований під офіційним записом, створюючи ілюзію легітимності.

На підробленому сайті жертва підключила свій гаманець і, бажаючи перевірити право на отримання безкоштовних монет, підтвердила транзакцію. Зовні вона нічим не відрізнялася від стандартних операцій на DeFi-платформах. Однак насправді це була видача дозволу на управління її токенами — класичний механізм роботи «дрейнера» (drainer).

Блискавична крадіжка: дві хвилини на виведення коштів

Активна фаза крадіжки зайняла менше двох хвилин. Згідно з даними блокчейн-оглядача, шахрайська адреса, позначена як Fake_Phishing3746335, спочатку перевела NFT, що представляє частку в пулі ліквідності, на свій гаманець. Цю операцію ініціював і оплатив сам зловмисник — жертва в цей момент уже нічого не підписувала. У цьому й полягає небезпека дрейнерів: доступ отримують заздалегідь, а виведення коштів відбувається без участі власника.

Потім із викраденого NFT були вилучені всі вкладені монети: близько 3935 USDC та 116 WHYPE, що в сумі склало приблизно $12 100. Після цього через легальний сервіс мостів LI.FI всі кошти були конвертовані в HYPE та відправлені в мережу Ethereum на одноразовий «перевалочний» гаманець, який практично одразу спорожнів.

Проблема в реакції проєкту

Окремої уваги заслуговує реакція команди Hyperliquid та HyperSwap. Постраждалий користувач стверджує, що намагався попередити про скам, але зіткнувся з ігноруванням. За його словами, єдиний активний канал зв'язку з HyperSwap (Discord) був непрацюючим, а спроби дістатися до команди Hyperliquid через офіційні канали не увінчалися успіхом. Це піднімає серйозні питання щодо готовності екосистеми до інцидентів безпеки та захисту своїх користувачів.

Висновки та рекомендації

Цей випадок — яскрава ілюстрація того, що навіть у децентралізованих і технологічно просунутих мережах головною вразливістю залишається людський фактор. Шахраї майстерно використовують соціальну інженерію та клонування, щоб обійти навіть найнадійніші смарт-контракти.

Мої рекомендації:

  • Завжди заходьте на сайти dApp лише за прямими посиланнями з офіційних джерел (документація, GitHub), а не з постів у соцмережах.
  • Ретельно перевіряйте назви акаунтів — різниця в один символ може коштувати вам усіх коштів.
  • Ніколи не підписуйте транзакції, сенс яких вам не до кінця зрозумілий, особливо на дозвіл управління токенами.
  • Регулярно перевіряйте та відкликайте видані дозволи через сервіси на кшталт Revoke.cash.

Думка експерта: Цей інцидент — тривожний дзвіночок для всієї екосистеми Hyperliquid. Ігнорування проблем безпеки та відсутність оперативної реакції на репорти з боку користувачів підриває довіру до платформи. Поки команда не налагодить чіткий процес модерації та реагування на загрози, такі історії повторюватимуться. Користувачам варто бути вдвічі обережними.