Екосистема Hyperliquid, незважаючи на свою технологічність, стає дедалі привабливішою мішенню для зловмисників. Цього разу об'єктом атаки став користувач децентралізованої біржі HyperSwap, що працює на шарі HyperEVM, який втратив близько $12 000. Інцидент — класичний приклад фішингу, заснованого на неуважності та довірі до, здавалося б, офіційних джерел.

Як це сталося

Потерпілий був власником ліквідності на HyperSwap, підтверджуючи своє право на частку в пулі через унікальний NFT. В офіційному акаунті проєкту в соціальній мережі X (колишній Twitter) він побачив пост з обіцянкою безкоштовного аірдропу. Перейшовши за посиланням, користувач потрапив на сайт, візуально не відмінний від справжнього, де для «перевірки права на токени» потрібно було підключити гаманець і підтвердити транзакцію. Насправді за посиланням ховався дренажер (drainer) — інструмент для крадіжки коштів з криптогаманців.

Ключовий елемент схеми — підміна акаунта. Зловмисник створив двійника офіційної сторінки HyperSwap, змінивши в назві лише пару символів. Користувач не помітив підміни та прийняв фальшивку за чисту монету. Підтвердивши, як йому здавалося, безпечну операцію, він фактично видав шахраю дозвіл на управління своїм вкладенням, зафіксованим у NFT.

Хронологія крадіжки

Активна фаза атаки зайняла менше двох хвилин. 29 червня 2026 року, в проміжку з 20:21 до 20:23 UTC, шахрайська адреса, позначена оглядачем hyperevmscan як Fake_Phishing3746335, скористалася раніше отриманим доступом. Вона перевела NFT з вкладенням жертви на свій гаманець, сплативши комісію за цю транзакцію самостійно. Жертва в цей момент вже нічого не підписувала — у цьому й полягає суть дренажера: доступ виманюють заздалегідь, а списання коштів відбувається пізніше, без участі власника.

Після цього зловмисник вилучив із NFT заблоковані активи: близько 3 935 USDC та 116 WHYPE (сумарно приблизно $12 100). Потім, використовуючи легальний сервіс крос-чейн переказів LI.FI, він консолідував все в HYPE та вивів кошти з мережі HyperEVM в Ethereum.

Реакція проєкту та системна проблема

Виявивши пропажу, користувач спробував зв'язатися з командою Hyperliquid через Discord, щоб повідомити про шкідливе посилання, яке продовжувало висіти в гілці коментарів. За його словами, реакція була нульовою — підтримка перенаправила його назад до команди HyperSwap. При цьому єдиний активний канал зв'язку з самою HyperSwap виявився непрацюючим, що погіршило ситуацію. Потерпілий небезпідставно припустив, що співробітники HyperSwap можуть бути або причетні до крадіжки, або навмисно її приховують.

Шахрайська адреса була активною близько місяця та пов'язана приблизно з 25 різними гаманцями. Це вказує на налагоджену, поставлену на потік схему, а не на випадковий інцидент. Для виведення коштів використовувався звичайний, легальний сервіс, що ускладнює відстеження та створює хибне враження, ніби винна сама біржа або міст.

Думка аналітика: Цей випадок — яскрава ілюстрація того, що безпека в DeFi — це, перш за все, особиста відповідальність користувача. Жодна технологія не захистить від фішингу, якщо не дотримуватися базових правил: перевіряти URL та назви акаунтів по буквах, ніколи не переходити за посиланнями з постів у соцмережах та регулярно переглядати й відкликати видані дозволи. Поки проєкти не впровадять більш суворі механізми верифікації та модерації, такі «сліпі зони» залишатимуться головним джерелом втрат для неуважних трейдерів.