Екосистема Hyperliquid, яка стрімко набирає популярність, опинилася в центрі гучного інциденту, пов'язаного з крадіжкою коштів у користувача децентралізованої біржі HyperSwap, що працює на шарі HyperEVM. Жертва втратила близько $12 000 через витончену фішингову атаку. Я детально проаналізував цей випадок, щоб виявити вразливості, які експлуатують зловмисники, і дати рекомендації щодо захисту.

Анатомія атаки: від фальшивого посту до крадіжки NFT

Схема класична, але від цього не менш небезпечна. Користувач, який тримав активи в пулі ліквідності HyperSwap, натрапив у соціальній мережі X на пост, який виглядав як офіційне повідомлення від імені біржі. У ньому пропонувався еірдроп — безкоштовна роздача токенів. Перейшовши за посиланням, користувач потрапив на сайт-клон, візуально не відмінний від справжнього.

Ключовий елемент атаки — підміна акаунта. Зловмисники створили акаунт-двійник у X, назва якого відрізнялася від офіційної лише на пару символів. Користувач, не помітивши підступу, підключив до фальшивого сайту свій гаманець і підтвердив транзакцію, думаючи, що перевіряє право на отримання безкоштовних монет. Насправді він видав дозвіл (approve) на управління своїм NFT-токеном, який підтверджував право на частку в пулі ліквідності.

Момент крадіжки: дві хвилини та $12 000

Далі події розвивалися блискавично. Активна фаза крадіжки вклалася у дві хвилини — з 20:21 до 20:23 UTC 29 червня 2026 року. Шахрайська адреса, позначена сервісом безпеки HashDit як Fake_Phishing3746335, скориставшись раніше отриманим доступом, перевела NFT із вкладенням жертви на свій гаманець. Важливо: цю операцію ініціював і оплатив сам шахрай — жертва в цей момент нічого не підписувала. У цьому й полягає суть дрейнера: доступ виманюють заздалегідь, а списання коштів відбувається пізніше, без участі власника.

З украденого NFT зловмисник вилучив близько 3935 USDC та 116 WHYPE (сумарно ~$12 100). Потім через легальний сервіс мостів LI.FI він конвертував усе в HYPE та вивів близько $12 300 з мережі HyperEVM до Ethereum. Для заметання слідів було використано одноразовий «перевалочний» гаманець, який одразу спорожнів. Це типовий елемент ланцюжка відмивання коштів.

Реакція проєкту та сліпа зона безпеки

Найтривожніше в цій історії — реакція команди. Постраждалий намагався зв'язатися з розробниками Hyperliquid та HyperSwap через Discord, щоб повідомити про шахрайське посилання, яке висіло в мережі вже кілька днів. Однак, за його словами, реакції не було. Єдиний активний канал зв'язку з HyperSwap виявився непрацюючим, а спроби достукатися до команди екосистеми також не увінчалися успіхом. Це породжує серйозні питання до культури безпеки та рівня підтримки користувачів на платформі.

Мій аналіз та рекомендації

Цей інцидент — не випадковість, а добре налагоджена схема. Шахрайська адреса була активною близько місяця та пов'язана приблизно з 25 різними гаманцями. Це вказує на те, що ми маємо справу з професійною групою, а не з разовим хакером. Сліпа зона безпеки тут — це не стільки технічна вразливість, скільки людський фактор та недостатня модерація соціальних мереж.

Мої рекомендації гранично прості, але їх дотримання може врятувати ваші активи:

  • Заходьте на біржі та сервіси лише за прямими посиланнями з офіційних джерел. Ніколи не переходьте за посиланнями з постів у соцмережах або особистих повідомлень.
  • Перевіряйте назву акаунта побуквенно. Шахраї створюють двійників, які відрізняються однією-двома літерами.
  • Не підтверджуйте в гаманці операції, сенс яких вам незрозумілий. Особливо це стосується видачі дозволів на розпорядження токенами та вкладеннями.
  • Регулярно перевіряйте та відкликайте видані дозволи через перевірені сервіси, вводячи їхню адресу вручну.
  • За найменшої підозри на крадіжку — негайно відкликайте всі дозволи з постраждалого гаманця та переводьте активи, що залишилися, на новий.

Цей випадок — суворе нагадування про те, що у світі DeFi відповідальність за безпеку в першу чергу лежить на самому користувачеві. Ігнорування базових правил гігієни може коштувати вам усіх коштів.