В екосистемі Hyperliquid розгортається тривожна історія, яка безпосередньо стосується безпеки користувачів. Один із власників активів на децентралізованій біржі HyperSwap, що працює на блокчейні HyperEVM, повідомив про крадіжку коштів на суму близько $12 000. Аналіз блокчейн-даних дозволяє відновити повну картину цього інциденту, в основі якого лежить класична, але від того не менш небезпечна фішингова атака.

З чого все почалося

Постраждалий користувач розмістив свої токени в пулі ліквідності HyperSwap. Його частка в пулі була підтверджена унікальним NFT-сертифікатом. Усе почалося з того, що в соціальній мережі X (колишній Twitter) він натрапив на пост, нібито опублікований від імені офіційного акаунта HyperSwap. У пості містилося посилання на «ейрдроп» — безкоштовну роздачу токенів. Однак за цим посиланням ховався не дроп, а криптовалютний дренажер — інструмент, призначений для спустошення гаманців.

Важливо підкреслити: HyperSwap — це самостійний проєкт, побудований на блокчейні Hyperliquid. Як і у випадку з Ethereum і Uniswap, команда Hyperliquid не керує сторонніми додатками у своїй мережі. Це принциповий момент, який, однак, не знімає з екосистеми відповідальності за безпеку користувачів.

Підміна, яку не помітили

Ключовий елемент атаки — підміна акаунта. Пост опублікував не офіційний акаунт біржі, а його двійник. Назва фейкового акаунта відрізнялася від справжнього всього на пару символів. Користувач, не помітивши цієї різниці, прийняв підробку за чисту монету та перейшов за посиланням на фішинговий сайт-клон, який візуально був не відмінний від оригіналу.

Випадкове підтвердження

На підробленому сайті користувач підключив свій гаманець і, вважаючи, що просто перевіряє право на отримання безкоштовних токенів, підтвердив транзакцію. Насправді цією дією він видав шахраю дозвіл на управління своїм токеном, що підтверджує частку в пулі ліквідності. Зовні це підтвердження нічим не відрізнялося від звичайних операцій на справжніх сервісах, тому підступ залишився непоміченим до моменту списання коштів.

Крадіжка зайняла менше двох хвилин

Активна фаза крадіжки відбулася в проміжку з 20:21 до 20:23 UTC 29 червня 2026 року. Спочатку шахрайська адреса, позначена сервісом безпеки HashDit як Fake_Phishing3746335, скористалася отриманим доступом і перевела NFT із вкладенням постраждалого на свій гаманець. Цю операцію ініціював і оплатив сам зловмисник — жертва в цей момент уже нічого не підписувала.

Потім шахрай вивів із NFT вкладені монети: близько 3935 USDC та 116 WHYPE, що в сумі й склало приблизно $12 100. Після цього, використовуючи легальний сервіс кросчейн-мостів LI.FI, він консолідував усі вкрадені кошти в один токен HYPE і перевів близько $12 300 із мережі HyperEVM у мережу Ethereum.

Як помітили сліди

У мережі Ethereum кошти надійшли на адресу, яка була створена незадовго до цього. Вона була використана рівно один раз: отримала кошти, майже одразу вивела їх далі однією операцією та залишилася порожньою. Такий одноразовий «перевалочний» гаманець — типовий елемент ланцюжка відмивання викраденого.

Зверніть увагу на важливий нюанс: для виведення коштів шахрай використав не якийсь хакерський інструмент, а звичайний, легальний сервіс. Це ускладнює відстеження та може створити у постраждалого хибне враження, ніби винний сам сервіс або біржа. Насправді, це продумана частина схеми.

Шахрайська адреса була активною близько місяця та пов'язана приблизно з 25 різними гаманцями. Це вказує на те, що ми маємо справу не з випадковим інцидентом, а з налагодженою, поставленою на потік схемою.

Претензії до проєкту

Виявивши пропажу, користувач спробував зв'язатися з командою проєкту, щоб підозріле посилання прибрали. Посилання, як показують скріншоти, залишалося активним у повідомленнях з 26 червня. За словами постраждалого, він намагався різними способами попередити команду Hyperliquid про скам, але реакції не було.

Єдиним активним каналом зв'язку з HyperSwap на той момент був Discord, але посилання на нього виявилося недійсним. Спроба донести проблему до команди екосистеми Hyperliquid також не увінчалася успіхом. Постраждалий припустив, що співробітники HyperSwap можуть бути причетні до крадіжки або навмисно її приховують.

Як захистити себе від скаму

  • Заходьте на біржі та сервіси тільки за адресами з офіційних джерел, а не за посиланнями з постів та особистих повідомлень у соцмережах.
  • Перевіряйте назву акаунта побуквенно: шахраї створюють двійників платформ, які відрізняються однією-двома літерами.
  • Не підтверджуйте в гаманці операції, сенс яких незрозумілий, особливо видачу дозволів на розпорядження токенами та вкладеннями.
  • Регулярно перевіряйте та відкликайте видані дозволи через перевірені сервіси, набираючи їхню адресу вручну.
  • При підозрі на крадіжку — якомога швидше відкличте всі дозволи з постраждалого гаманця та переведіть активи, що залишилися, на новий.

Експертний аналіз: Цей інцидент — яскравий приклад того, що навіть у децентралізованому середовищі користувач залишається головною ланкою безпеки. Відповідальність за перевірку посилань і дозволів лежить виключно на нас самих. Проєктам же, особливо на ранніх стадіях, варто приділяти більше уваги моніторингу свого бренду в соцмережах та оперативному реагуванню на фішингові загрози, інакше репутаційні втрати можуть виявитися набагато серйознішими за фінансові.