Екосистема Hyperliquid на перший погляд здається зразком децентралізації та безпеки. Однак нещодавній інцидент на децентралізованій біржі HyperSwap, що працює в мережі HyperEVM, виявив критичну «сліпу зону» в захисті користувачів. Жертва втратила близько $12 000, і це далеко не поодинокий випадок.

Мій аналіз ланцюжка подій, відновленого за даними блокчейн-оглядача, показує класичну, але від цього не менш небезпечну схему фішингу, яка ставить під сумнів рівень відповідальності як самих dApps, так і материнської платформи.

Ідеальна підміна: від фейкового акаунта до крадіжки

Усе почалося з того, що користувач, який тримав ліквідність у пулі HyperSwap, побачив у соціальній мережі X пост від акаунта, який візуально не відрізнити від офіційного профілю біржі. Різниця — лише в парі символів. Пост обіцяв «airdrop» і вів на сайт-клон, який один в один повторював дизайн HyperSwap.

Ключовий момент: жертва, не помітивши підміни, підключила свій гаманець на фішинговому сайті і, вважаючи, що просто перевіряє право на отримання безкоштовних токенів, підписала транзакцію. Насправді це був «дрейнер» — шкідливий смарт-контракт, який запитував дозвіл на управління активами користувача. Сама транзакція approval зовні не відрізнялася від стандартних операцій на легітимних сервісах, що й ввело жертву в оману.

Хронологія атаки: менше двох хвилин

Активна фаза крадіжки відбулася 29 червня 2026 року в проміжку з 20:21 по 20:23 UTC. Спочатку шахрайська адреса (позначена сервісом безпеки HashDit як Fake_Phishing3746335) скористалася раніше отриманим доступом і перевела NFT, що підтверджує частку в пулі ліквідності, на свій гаманець.

Важливо: цю транзакцію ініціював і оплатив сам шахрай. Жертва в цей момент нічого не підписувала. У цьому й полягає суть дрейнера — доступ виманюють заздалегідь, а списання активів відбувається пізніше, без відома власника.

Після цього зловмисник вивів із NFT заблоковані кошти: близько 3935 USDC та 116 WHYPE, що в сумі становить приблизно $12 100. Для заметання слідів він використав легальний кросс-чейн міст LI.FI, конвертувавши все вкрадене в HYPE та відправивши близько $12 300 із мережі HyperEVM у мережу Ethereum.

Проблема відповідальності: хто винен?

Найтривожніше в цій історії — реакція (вірніше, її відсутність) з боку команди Hyperliquid. Постраждалий користувач неодноразово намагався попередити проект про існування фішингового посилання, яке висіло в коментарях до офіційних постів з 26 червня. Він звертався до підтримки через Discord, але отримав стандартну відповідь: «звертайтеся безпосередньо до команди HyperSwap».

Це створює небезпечний прецедент. HyperSwap — це незалежний додаток на HyperEVM, і Hyperliquid, за логікою, за нього не відповідає. Однак, коли шахраї активно використовують офіційні канали комунікації екосистеми (X, Discord), а команда материнського проекту ігнорує сигнали про загрозу, це пряме нехтування базовими принципами безпеки.

Мій аналіз показує, що шахрайська адреса була активною близько місяця і пов'язана приблизно з 25 різними гаманцями. Це вказує не на випадкову атаку, а на відлагоджену, поставлену на потік схему.

Як захистити себе: базові, але критично важливі правила

  • Заходьте на сайти лише за прямими посиланнями з офіційних джерел (наприклад, CoinGecko, DeFi Llama), а не з постів у соцмережах.
  • Перевіряйте назву акаунта побуквенно. Шахраї створюють двійників, що відрізняються на 1-2 символи.
  • Ніколи не підписуйте транзакції, зміст яких вам незрозумілий. Особливо це стосується видачі дозволів (approve) на управління токенами.
  • Регулярно перевіряйте та відкликайте видані дозволи через перевірені сервіси (наприклад, revoke.cash), вводячи їхню адресу вручну.
  • За найменшої підозри на крадіжку — негайно відкличте всі дозволи з постраждалого гаманця та переведіть решту активів на новий.

Моя експертна думка: Інцидент на HyperSwap — це дзвінок для всієї індустрії. Поки команди L1/L2 платформ дистанціюватимуться від проблем безпеки додатків, побудованих на їхній інфраструктурі, фішинг залишатиметься «козирною картою» хакерів. Користувачі повинні усвідомлювати: у світі DeFi ваша безпека — це на 99% ваша особиста відповідальність, а «децентралізація» не дорівнює «відсутності шахраїв». Відсутність швидкої реакції та чіткої системи репортингу з боку Hyperliquid — це системна вразливість, яка коштуватиме користувачам ще не один мільйон доларів, доки її не усунуть.