Екосистема Hyperliquid, яка стрімко набирає популярності, виявляється не позбавлена серйозних недоліків у сфері безпеки. У ході власного розслідування я детально відновив схему атаки на користувача децентралізованої біржі HyperSwap, що працює на шарі HyperEVM, у результаті якої було викрадено близько $12 000. Цей інцидент — не випадковість, а добре налагоджений механізм соціальної інженерії.

Як це сталося: підміна акаунта та сайту

Жертва, яка тримала активи в пулі ліквідності HyperSwap (підтверджені унікальним NFT), натрапила на пост у соцмережі X, який виглядав як офіційне повідомлення від біржі. У ньому пропонувався еірдроп. Перейшовши за посиланням, користувач потрапив на сайт-клон, візуально не відмінний від справжнього. Ключовий елемент обману — акаунт-двійник, назва якого відрізнялася від офіційної лише на пару символів. Шахраї зіграли на неуважності, що є їхньою головною зброєю.

Механізм крадіжки: «дрейнер» у дії

На підробленому сайті користувач підключив гаманець і підписав транзакцію. Зовні вона виглядала як стандартна перевірка права на отримання безкоштовних токенів. Насправді ж жертва надала зловмиснику дозвіл (approve) на управління своїм NFT, який підтверджував частку в пулі ліквідності. Уся активна фаза крадіжки зайняла менше двох хвилин — з 20:21 до 20:23 UTC 29 червня 2026 року.

Зловмисник, використовуючи раніше отриманий доступ, самостійно (і за свій рахунок сплативши комісію) перевів NFT жертви на свій гаманець. Потім він вилучив з нього кошти: близько 3935 USDC та 116 WHYPE, що в сумі склало приблизно $12 100. Після цього через легальний кросс-чейн міст LI.FI всі кошти були конвертовані в HYPE та виведені в мережу Ethereum на одноразову «перевалочну» адресу.

Реакція проєкту: ігнорування проблеми

Виявивши пропажу, постраждалий спробував зв'язатися з командою Hyperliquid та HyperSwap, щоб вказати на фейкове посилання, яке залишалося активним з 26 червня. Однак його звернення до офіційного Discord Hyperliquid були проігноровані. Команда Hyperliquid перенаправила його до HyperSwap, канал зв'язку з яким на той момент виявився непрацюючим. Така пасивність викликає серйозні питання до рівня підтримки користувачів та безпеки екосистеми.

Висновки аналітика

Цей випадок — не поодинокий. Адреса шахрая була активною близько місяця та пов'язана приблизно з 25 гаманцями, що вказує на серійний характер атак. Подібні інциденти — «сліпа зона» безпеки, де відповідальність повністю лежить на користувачеві. Поки великі проєкти не впровадять обов'язкову перевірку посилань та активний моніторинг фішингових клонів, ми будемо бачити все більше подібних крадіжок. Моя порада: завжди перевіряйте URL сайту вручну, ніколи не підписуйте незрозумілі транзакції та регулярно відкликайте застарілі дозволи через спеціалізовані сервіси.