Екосистема Hyperliquid, незважаючи на свою технологічну привабливість, стає благодатним ґрунтом для шахраїв. Цього разу жертвою атаки став користувач, який втратив близько $12 000 на децентралізованій біржі HyperSwap, що працює на рівні HyperEVM. Інцидент — класичний приклад фішингу, де соціальна інженерія та неуважність призводять до повної втрати коштів.

Схема атаки: підміна, яку не помічають

Усе почалося з того, що потерпілий, який тримав ліквідність у пулах HyperSwap, побачив у соціальній мережі X пост, опублікований з акаунта, який візуально був невіддільний від офіційного профілю біржі. Різниця полягала лише в парі символів в імені. У пості містилося посилання на нібито роздачу токенів (airdrop).

Перейшовши за посиланням, користувач потрапив на сайт-клон, який один до одного копіював інтерфейс HyperSwap. Там йому запропонували «перевірити право на отримання бонусу». Для цього потрібно було підключити гаманець і підтвердити транзакцію. Нічого не підозрюючи, жертва підписала операцію, яка насправді надавала шахраю дозвіл на управління її токенами (approve).

Ключовий момент: зовні цей запит нічим не відрізнявся від стандартних дій на реальних DeFi-сервісах. Користувач навіть не запідозрив підступу.

Крадіжка за дві хвилини

Активна фаза крадіжки відбулася 29 червня 2026 року в проміжку з 20:21 до 20:23 UTC. Зловмисник, адреса якого була позначена блокчейн-оглядачем hyperevmscan як Fake_Phishing3746335 (сигнал від сервісу безпеки HashDit), скористався раніше отриманим доступом. Він перевів NFT, що представляє частку користувача в пулі ліквідності, на свій гаманець.

Важливо розуміти: жертва в цей момент нічого не підписувала. Шахрай сам ініціював переказ і сплатив комісію. Це суть роботи дрейнерів — доступ виманюють заздалегідь, а виведення коштів відбувається пізніше, без участі власника.

З викраденого NFT зловмисник вилучив близько 3935 USDC та 116 WHYPE, що в сумі склало приблизно $12 100. Далі, використовуючи легальний сервіс крос-чейн мостів LI.FI, він консолідував усі кошти в токен HYPE та вивів їх з мережі HyperEVM у мережу Ethereum, де слід загубився на одноразовому «перевалочному» гаманці.

Реакція проєкту: мовчання у відповідь на загрозу

Виявивши зникнення, потерпілий спробував зв'язатися з командою HyperSwap та Hyperliquid. Однак, за його словами, єдиний активний канал зв'язку — Discord — виявився непрацюючим, а служба підтримки Hyperliquid перенаправила його назад до розробників HyperSwap, ігноруючи саму проблему. Шахрайське посилання в X висіло кілька днів, незважаючи на звернення.

Це викликає серйозні питання до безпеки екосистеми. Якщо команда проєкту не реагує на повідомлення про фішинг, користувачі залишаються сам на сам із загрозою.

Думка експерта

Даний інцидент — не випадковість, а налагоджена схема. Шахрайська адреса була активною близько місяця та пов'язана з 25 різними гаманцями. Це вказує на серійного зловмисника, а не на разову атаку. Настійно рекомендую користувачам Hyperliquid та всіх DeFi-платформ: ніколи не переходьте за посиланнями з постів у соцмережах, завжди перевіряйте URL сайту вручну, а головне — уважно читайте, які саме дозволи ви підписуєте в гаманці. Якщо запит на approve викликає хоча б тінь сумніву — відмовляйтеся. Ваша пильність — єдиний захист від дрейнерів, на який можна покластися.