Екосистема Hyperliquid, незважаючи на свій технологічний прогрес, продовжує демонструвати вразливості, які успішно експлуатують зловмисники. Цього разу об'єктом атаки став користувач децентралізованої біржі HyperSwap, що працює на базі HyperEVM. У результаті фішингової схеми він втратив близько $12 000.

Аналіз інциденту, проведений на основі даних блокчейн-оглядача, виявив класичну, але від цього не менш небезпечну схему — фішинг через підроблені посилання в соціальних мережах.

Як це сталося: покроковий розбір атаки

Жертва, яка тримала ліквідність у пулах HyperSwap, натрапила на пост у X (колишній Twitter) від акаунта, який візуально був невідмінний від офіційного профілю біржі. Різниця полягала лише в парі символів. У пості містилося посилання, яке нібито вело на сайт для отримання airdrop. Перейшовши за ним, користувач потрапив на фішинговий сайт, точну копію справжнього.

На підробленому ресурсі він підключив свій гаманець і, вважаючи, що перевіряє право на отримання безкоштовних токенів, підписав транзакцію. Зовні вона нічим не відрізнялася від звичайних операцій на легітимних сервісах. Однак насправді цією дією він надав шахраю дозвіл на управління своїм вкладенням у пул ліквідності, яке було підтверджено у вигляді NFT.

Активна фаза крадіжки зайняла менше двох хвилин — з 20:21 до 20:23 UTC 29 червня 2026 року. Зловмисник, використовуючи раніше отриманий доступ, перевів NFT з вкладенням на свій гаманець. Важливо зазначити: саму транзакцію переказу ініціював і оплатив шахрай. Жертва в цей момент нічого не підписувала. Це і є суть роботи «дрейнера» — доступ виманюється заздалегідь, а списання активів відбувається пізніше, без участі власника.

Після цього шахрай вивів з NFT вкладені кошти — близько 3 935 USDC та 116 WHYPE (сумарно приблизно $12 100). Потім через легальний сервіс мостів LI.FI він конвертував все в HYPE і відправив близько $12 300 з мережі HyperEVM у мережу Ethereum, на щойно створений «перевалочний» гаманець, який після цієї операції залишився порожнім.

Реакція проекту та питання до безпеки

Виявивши пропажу, користувач спробував зв'язатися з командою HyperSwap та Hyperliquid, щоб вказати на шахрайське посилання. Однак, за його словами, реакція була нульовою. Єдиний активний канал зв'язку з HyperSwap — Discord — виявився непрацюючим. Спроби донести проблему до команди екосистеми також не увінчалися успіхом.

Постраждалий висунув припущення, що співробітники HyperSwap можуть бути причетні до крадіжки або навмисно її приховують. Адреса шахрая, позначена сервісом безпеки HashDit як Fake_Phishing3746335, була активною близько місяця і пов'язана приблизно з 25 різними гаманцями. Це вказує на відлагоджену, поставлену на потік схему, а не на випадковий інцидент.

Мій коментар: Цей інцидент — яскравий приклад того, що у світі DeFi основна вразливість знаходиться не в коді смарт-контрактів, а в людському факторі. Користувачі повинні бути гранично уважними і завжди перевіряти адреси гаманців та назви акаунтів. Проекти ж, у свою чергу, зобов'язані оперативно реагувати на повідомлення про фішингові ресурси, інакше вони ризикують не лише репутацією, але й довірою всієї спільноти.