Екосистема Hyperliquid, незважаючи на свою технологічну привабливість, демонструє серйозні прогалини в безпеці, якими активно користуються зловмисники. Один із користувачів втратив близько $12 000 на децентралізованій біржі HyperSwap (що працює на HyperEVM) внаслідок класичної, але добре виконаної фішингової атаки. Я детально відновив хронологію цього інциденту, щоб виявити системні вразливості.
Як це сталося: від підміни до крадіжки
Жертва тримала ліквідність у пулі HyperSwap. Право на частку в пулі підтверджується NFT з унікальним ідентифікатором. Усе почалося в соціальній мережі X: користувач побачив пост від імені офіційного акаунта HyperSwap з обіцянкою еірдропу. Перейшовши за посиланням, він потрапив на сайт-клон, який візуально не відрізнявся від справжнього. Однак за посиланням ховався дренажер — інструмент для спустошення гаманця.
Важливо розуміти, що HyperSwap — це незалежний проект на базі HyperEVM, і Hyperliquid не керує ним безпосередньо, так само як Ethereum не керує Uniswap. Це створює «сліпу зону» відповідальності.
Підміна була майже ідеальною. Акаунт-двійник відрізнявся від офіційного лише на пару символів. Користувач, не помітивши різниці, підключив гаманець на фальшивому сайті. Зовні транзакція підтвердження виглядала рутинною — як звичайна перевірка права на безкоштовні токени. Насправді він підписав дозвіл на управління своїм токеном ліквідності (NFT).
Хронологія атаки: 2 хвилини на крадіжку
Активна фаза зайняла лише дві хвилини — з 20:21 до 20:23 UTC 29 червня 2026 року. Зловмисник, використовуючи раніше отриманий дозвіл, сам ініціював переказ NFT жертви на свій гаманець і сам оплатив комісію. Жертва в цей момент нічого не підписувала. Це ключова особливість дренажера: доступ виманюється заздалегідь, а виведення коштів відбувається пізніше, без участі власника.
Потім шахрай вивів із вкраденого NFT ліквідність: близько 3935 USDC та 116 WHYPE (сумарно ~$12 100). Після цього він скористався легальним крос-чейн мостом LI.FI, щоб конвертувати все в HYPE та перевести близько $12 300 у мережу Ethereum на одноразовий «перевалочний» гаманець. Використання легального сервісу ускладнює відстеження та створює у жертви хибне враження, що зламано сам протокол.
Аналіз блокчейну показує, що адреса шахрая була активною близько місяця та пов'язана приблизно з 25 різними гаманцями. Це вказує на відлагоджену, поставлену на потік схему, а не на випадковий інцидент.
Реакція проекту: мовчання та ігнорування
Виявивши пропажу, потерпілий спробував зв'язатися з командами HyperSwap та Hyperliquid. Посилання на шахрайський пост залишалося активним протягом кількох днів. За словами користувача, усі спроби попередити команду Hyperliquid через Discord та GitHub ігнорувалися. Єдиний активний канал зв'язку з HyperSwap (Discord) виявився непрацюючим. Це викликає серйозні питання до процесів безпеки та підтримки екосистеми.
Мій аналіз: Цей інцидент — яскравий симптом «хвороби зростання» молодих і швидкозростаючих екосистем. Відсутність єдиного центру відповідальності за безпеку користувачів та погана реакція на виявлені загрози — це прямий шлях до репутаційних втрат. Користувачам необхідно проявляти граничну пильність: вводити адреси dApps вручну, а не переходити за посиланнями, та регулярно перевіряти й відкликати видані дозволи для своїх гаманців. Сама Hyperliquid повинна впровадити більш суворі механізми моніторингу та реагування на фішингові атаки у своїй екосистемі, інакше довіра до платформи буде підірвана.