Нещодавно до мене звернувся постраждалий користувач децентралізованої біржі HyperSwap, що працює на блокчейні HyperEVM. Він повідомив про втрату приблизно $12 000 внаслідок шахрайства, ініційованого через підроблене посилання в соціальній мережі X. Це класичний, але від цього не менш небезпечний фішинг, який викриває серйозні проблеми безпеки в екосистемі.
Я детально відновив хронологію подій, використовуючи надані скріншоти та дані блокчейн-оглядача. Історія виявилася повчальною та демонструє, як навіть досвідчені користувачі можуть стати жертвами добре продуманих схем.
Як це сталося: підміна, яку не помітили
Постраждалий тримав свої активи в загальному пулі ліквідності на HyperSwap. Право на частку в пулі підтверджувалося унікальним NFT. В офіційному акаунті HyperSwap у X він побачив пост із посиланням на «безкоштовний еірдроп» і, не запідозривши підступу, перейшов за ним.
Насправді, пост був опублікований не з офіційного акаунту біржі, а з його клону-двійника. Назва акаунту відрізнялася лише на пару символів, що було практично непомітно. Сайт, на який вело посилання, також був точною копією оригінального. Саме на цю хитрість і розраховують зловмисники: неуважність в одну мить може коштувати всіх коштів.
На підробленому сайті користувач підключив свій гаманець і підтвердив транзакцію, вважаючи, що просто перевіряє право на отримання безкоштовних токенів. Насправді він надав шахраю дозвіл на управління своїм вкладенням. Зовні такий запит дозволу не відрізнити від звичайних операцій на справжніх сервісах, тому підступ залишається непоміченим до самого списання.
Крадіжка за дві хвилини: технічні деталі
Активна фаза крадіжки вклалася в проміжок з 20:21 до 20:23 (UTC) 29 червня 2026 року. Шахрайська адреса, позначена оглядачем hyperevmscan як Fake_Phishing3746335 (сигнал безпеки від HashDit), скористалася раніше отриманим доступом і перевела NFT із вкладенням користувача на свій гаманець.
Ключова деталь: цю операцію запустив сам шахрай і сам оплатив комісію — в момент крадіжки жертва нічого не підписувала. У цьому й суть дренайнера (drainer): доступ виманюють заздалегідь, а списання здійснюють пізніше, без участі власника.
Потім зловмисник вивів із NFT вкладені монети: близько 3935 USDC та 116 WHYPE, що в сумі становить приблизно $12 100. Через легальний сервіс обміну та переказів LI.FI він конвертував все вкрадене в HYPE та відправив близько $12 300 із мережі HyperEVM у мережу Ethereum.
Замітання слідів та реакція проєкту
У мережі Ethereum кошти надійшли на одноразовий «перевалочний» гаманець, який був створений незадовго до цього та одразу спустошений. Це типовий елемент ланцюжка відмивання викраденого.
Примітно, що для виведення шахрай використав не якийсь «хакерський» інструмент, а звичайний, легальний сервіс міжмережевих переказів. Це ускладнює відстеження та створює в постраждалого хибне враження, ніби винен сам сервіс або біржа.
Коли користувач виявив пропажу, він спробував зв'язатися з командою HyperSwap, щоб заблокувати фішинговий ресурс. Однак, за його словами, єдиним активним каналом зв'язку був Discord, який на той момент виявився непрацюючим. Він також намагався донести проблему до команди екосистеми Hyperliquid, але й ця спроба не увінчалася успіхом. Посилання на шахрайський ресурс проіснувало в мережі кілька днів.
Постраждалий припустив, що співробітники HyperSwap можуть бути причетні до крадіжки або навмисно її приховують. Це, безсумнівно, серйозне звинувачення, але воно підкреслює крайній ступінь фрустрації та недовіри, викликану бездіяльністю проєкту.
Як захистити себе від фішингу
- Заходьте на біржі та сервіси лише за адресами з офіційних джерел, а не за посиланнями з постів та особистих повідомлень.
- Перевіряйте назву акаунту в X посимвольно: шахраї створюють двійників, що відрізняються однією-двома літерами.
- Ніколи не підтверджуйте в гаманці операції, сенс яких вам незрозумілий, особливо надання дозволів на розпорядження токенами та вкладеннями.
- Регулярно перевіряйте та відкликайте надані дозволи через перевірені сервіси, набираючи їхню адресу вручну.
- При підозрі на крадіжку — якомога швидше відкличте всі дозволи з постраждалого гаманця та переведіть активи, що залишилися, на новий.
Думка аналітика. Цей інцидент — яскравий приклад того, що безпека в DeFi — це не лише код смарт-контрактів, але й операційна безпека самих проєктів. Ігнорування фішингових загроз та відсутність оперативної реакції на запити користувачів з боку команд HyperSwap та Hyperliquid підриває довіру до всієї екосистеми. Користувачам варто бути гранично пильними та пам'ятати: безкоштовний сир буває лише в мишоловці, особливо у світі криптовалют.