Велика вразливість в екосистемі Hyperliquid призвела до втрати коштів користувачем децентралізованої біржі HyperSwap. Жертва втратила близько $12 000 внаслідок класичної фішингової атаки, яка стала можливою через неуважність та відсутність своєчасної реакції з боку команди проєкту.
Як відбулася атака
Постраждалий тримав активи в пулі ліквідності HyperSwap. Право на частку в пулі підтверджувалося унікальним NFT. В офіційному акаунті HyperSwap у соціальній мережі X він побачив пост із пропозицією безкоштовного аірдропу. Перейшовши за посиланням, користувач потрапив на сайт, який візуально не відрізнявся від справжнього, але насправді був фішинговим клоном.
Ключовий момент: акаунт, який опублікував пост, був не офіційним, а двійником, чия назва відрізнялася лише на пару літер. Жертва не помітила підміни. На підробленому сайті вона підключила гаманець і підтвердила транзакцію, вважаючи, що перевіряє право на отримання безкоштовних токенів. Насправді вона надала шахраю дозвіл на управління своїм вкладенням у пул.
Хронологія крадіжки
Активна фаза інциденту тривала менше двох хвилин — з 20:21 до 20:23 UTC 29 червня 2026 року. Спочатку шахрайська адреса, позначена сервісом безпеки HashDit як Fake_Phishing3746335, скористалася раніше отриманим доступом і перевела NFT із вкладенням жертви на свій гаманець. Важливо: цю операцію ініціював і оплатив сам зловмисник — жертва в цей момент нічого не підписувала. У цьому й полягає суть дренажера: доступ виманюють заздалегідь, а списання відбувається пізніше, без участі власника.
Потім шахрай вилучив із NFT близько 3935 USDC та 116 WHYPE (сумарно ~$12 100). Використовуючи легальний сервіс міжмережевих переказів LI.FI, він конвертував усе в HYPE і вивів кошти з мережі HyperEVM у мережу Ethereum на одноразовий «перевалочний» гаманець. Ця адреса була створена незадовго до транзакції, отримала кошти й одразу ж відправила їх далі, залишившись практично порожньою.
Реакція команди та ризики
Виявивши пропажу, користувач спробував зв'язатися з командою HyperSwap, щоб заблокувати фішингове посилання. Однак посилання залишалося активним. За словами постраждалого, єдиним активним каналом зв'язку з HyperSwap був Discord, який на момент звернення виявився недійсним. Спроба донести проблему до команди Hyperliquid також не увінчалася успіхом — у відповідь користувачеві запропонували самостійно звертатися до HyperSwap.
Цей випадок демонструє системну проблему безпеки в екосистемі. Шахрайська адреса була активною близько місяця та пов'язана приблизно з 25 різними гаманцями, що вказує на відлагоджену, поставлену на потік схему, а не на поодинокий інцидент.
Заходи безпеки
- Заходьте на біржі та сервіси лише за адресами з офіційних джерел, а не за посиланнями з постів у соцмережах.
- Уважно перевіряйте назву акаунта: шахраї створюють двійників, які відрізняються на одну-дві літери.
- Ніколи не підтверджуйте в гаманці операції, зміст яких вам незрозумілий, особливо надання дозволів на розпорядження токенами.
- Регулярно перевіряйте та відкликайте надані дозволи через перевірені сервіси.
- За найменшої підозри на крадіжку — негайно відкликайте всі дозволи з постраждалого гаманця та переводьте решту активів на новий.
Думка експерта: Цей інцидент — яскравий приклад того, як відсутність оперативної підтримки та проактивної безпеки з боку проєктів DeFi перетворює екосистему на «сліпу зону» для користувачів. Hyperliquid та HyperSwap необхідно кардинально переглянути свої процедури реагування на загрози, інакше довіра до платформи буде підірвана остаточно.