Екосистема Hyperliquid, незважаючи на свою технологічну привабливість, стикається з серйозними викликами у сфері безпеки. До мене звернувся користувач, який втратив близько $12 000 на децентралізованій біржі HyperSwap, що працює в мережі HyperEVM. Кошти були викрадені в результаті класичної фішингової атаки, організованої через підроблене посилання в соціальній мережі X.

Анатомія атаки: від підміни до крадіжки

Постраждалий тримав активи в пулі ліквідності HyperSwap, де його частка підтверджувалася унікальним NFT. Увагу жертви привернув пост в офіційному, як їй здалося, акаунті HyperSwap, який пропонував «airdrop». Перейшовши за посиланням, користувач потрапив на сайт-клон, візуально не відрізнити від справжнього. Ключовою деталлю стала підміна: ім'я фейкового акаунту відрізнялося від реального лише на пару символів, а сайт був точною копією.

Після підключення гаманця та підтвердження транзакції, яку жертва сприйняла як перевірку права на отримання безкоштовних токенів, вона фактично видала шахраю дозвіл на управління своїм NFT-вкладенням. Ця дія — наріжний камінь схеми: користувач сам, не усвідомлюючи, підписує дозвіл, який зловмисник використовує згодом.

Технічна реалізація та хронологія

Активна фаза крадіжки зайняла менше двох хвилин, з 20:21 до 20:23 UTC 29 червня 2026 року. Шахрайська адреса, позначена сервісом безпеки HashDit як Fake_Phishing3746335, скористалася раніше отриманим доступом і перевела NFT із вкладенням жертви на свій гаманець. Сама жертва в цей момент нічого не підписувала — комісію за переказ оплатив зловмисник. Це і є суть «дрейнера»: доступ виманюється заздалегідь, а списання активів відбувається без участі власника.

З NFT було вилучено близько 3935 USDC та 116 WHYPE (сумарно ~$12 100). Потім, використовуючи легальний сервіс крос-чейн мостів LI.FI, шахрай конвертував все в HYPE та вивів близько $12 300 з мережі HyperEVM в Ethereum. Важливо зазначити, що для заплутування слідів використовувався звичайний, легальний інструмент, а не хакерське програмне забезпечення. Це ускладнює відстеження та створює хибне враження, що винна сама біржа або сервіс.

Реакція проекту та системна проблема

Виявивши пропажу, постраждалий спробував зв'язатися з командою HyperSwap та Hyperliquid, щоб заблокувати шахрайське посилання, яке залишалося активним з 26 червня. Однак реакції не було. Єдиний активний канал зв'язку з HyperSwap — Discord — виявився непрацюючим. Спроби донести проблему до команди Hyperliquid також не увінчалися успіхом. Це породжує обґрунтовані питання до рівня підтримки користувачів та безпеки екосистеми в цілому.

Експертний висновок

Даний інцидент — не поодинокий випадок, а налагоджена, поставлена на потік схема. Шахрайська адреса була активною близько місяця та пов'язана приблизно з 25 різними гаманцями, що вказує на системний, а не випадковий характер атак. Проблема тут не у вразливості смарт-контрактів Hyperliquid або HyperSwap, а в «людському факторі» та недостатньо оперативній реакції проектів на загрози. Користувачам необхідно кардинально переглянути свої звички: заходити на біржі лише за прямими посиланнями з офіційних джерел, перевіряти назви акаунтів побуквенно і ніколи не підписувати транзакції, сенс яких не до кінця зрозумілий. Регулярна ревізія та відкликання виданих дозволів на управління активами має стати обов'язковою процедурою для кожного, хто працює з DeFi.