Екосистема Hyperliquid зіткнулася з показовим інцидентом безпеки, який викриває системну проблему децентралізованих платформ. Жертвою фішингової атаки став користувач, який втратив близько $12 000 на децентралізованій біржі HyperSwap, що працює в мережі HyperEVM. Це не поодинокий випадок, а частина налагодженої схеми, націленої на неуважних трейдерів.
Події розгорталися стрімко. Користувач, який тримав активи в пулі ліквідності HyperSwap, натрапив на пост у соціальній мережі X (Twitter). Пост був опублікований від імені підробленого акаунта, який візуально майже не відрізнявся від офіційної сторінки HyperSwap. Різниця полягала лише в парі символів. Перейшовши за посиланням, яке нібито вело на сайт для отримання еірдропу, користувач потрапив на фішинговий клон ресурсу.
Підміна, яку не помітили
Шахраї діяли за класичною, але від цього не менш ефективною схемою. Підроблений сайт був точною копією справжнього. Користувач, не запідозривши підступу, підключив свій гаманець і підписав транзакцію, думаючи, що просто перевіряє право на безкоштовні токени. Насправді він надав зловмисникам дозвіл на управління своїм вкладенням, представленим у вигляді NFT. Цей дозвіл зовні нічим не відрізнявся від стандартних операцій на легітимних сервісах, що й дозволило атаці залишитися непоміченою.
Крадіжка за дві хвилини
Активна фаза крадіжки відбулася 29 червня 2026 року в проміжку з 20:21 по 20:23 UTC. Спочатку підставна адреса, позначена службою безпеки HashDit як Fake_Phishing3746335, скористалася раніше отриманим доступом і перевела NFT із вкладенням користувача на свій гаманець. Ключовий момент: цю операцію ініціював і оплатив сам зловмисник — жертва в цей момент нічого не підписувала. У цьому й полягає суть дренажера: доступ виманюють заздалегідь, а списання коштів відбувається пізніше, без участі власника.
Потім шахрай вилучив із NFT вкладені кошти: приблизно 3935 USDC та 116 WHYPE, загальною вартістю близько $12 100. Через легальний сервіс крос-чейн переказів LI.FI він консолідував усе викрадене в HYPE і відправив близько $12 300 із мережі HyperEVM у мережу Ethereum.
Як замітали сліди
У мережі Ethereum кошти надійшли на адресу, створену незадовго до крадіжки. Вона була використана одноразово: отримала кошти й майже одразу перевела їх далі однією транзакцією, залишившись порожньою. Цей «перевалочний» гаманець — типовий елемент ланцюжка відмивання. Використання легального сервісу для міжмережевого переказу ускладнює відстеження та створює в потерпілого хибне враження, ніби винний сам сервіс або біржа. За даними оглядача, фішингова адреса була активною близько місяця та була пов'язана приблизно з 25 різними гаманцями, що вказує на поставлену на потік схему.
Претензії до проєкту
Виявивши пропажу, користувач спробував зв'язатися з командою проєкту Hyperliquid, щоб підозріле посилання видалили, але реакції не було. Єдиним активним каналом зв'язку з HyperSwap був Discord, який на момент написання статті був недоступний. Потерпілий припустив, що співробітники HyperSwap можуть бути причетні до крадіжки або навмисно її приховують. Ігнорування проблеми з боку команди викликає серйозні питання щодо їхньої відповідальності перед користувачами.
Думка експерта: Цей інцидент — яскравий симптом «сліпої зони» безпеки в DeFi. Поки команди проєктів зосереджуються на безпеці смарт-контрактів, вони випускають із поля зору вразливості на рівні користувача, зокрема в соціальних мережах. Відсутність оперативної реакції на фішингові атаки — це не просто халатність, а пряма загроза капіталу користувачів. Доки не будуть впроваджені проактивні системи моніторингу та швидкого реагування на подібні загрози, такі втрати повторюватимуться.