Екосистема Hyperliquid, попри свою популярність, продовжує демонструвати серйозні прогалини в безпеці, якими активно користуються зловмисники. До мене в редакцію звернувся користувач, який втратив близько $12 000 на децентралізованій біржі HyperSwap, що працює в мережі HyperEVM. Інцидент — класичний приклад фішингової атаки, де жертва сама, через неуважність, надала шахраям доступ до своїх коштів.
З чого все почалося: підміна, яку не помітили
Постраждалий тримав активи в пулі ліквідності HyperSwap. Право на частку в пулі підтверджувалося унікальним NFT. Усе почалося з того, що в соціальній мережі X (колишній Twitter) користувач побачив допис від акаунта, який він прийняв за офіційний HyperSwap. У дописі пропонувався аірдроп. Перейшовши за посиланням, він потрапив на сайт-клон, де йому запропонували «перевірити право» на безкоштовні токени. Насправді за посиланням ховався дренер — шкідливий інструмент для крадіжки коштів із криптогаманця.
Ключовий момент: акаунт шахраїв був двійником офіційного, відрізняючись від нього лише на пару літер. Користувач не помітив підміни. На сайті-клоні він підключив гаманець і підтвердив транзакцію, вважаючи, що просто перевіряє право на дроп. Цією дією він надав шахраю дозвіл розпоряджатися своїм вкладенням. Зовні такий запит на підтвердження нічим не відрізняється від звичайних операцій на легітимних сервісах, що й робить цей вид атаки таким небезпечним.
Крадіжка за дві хвилини: хронологія подій
Активна фаза крадіжки вклалася в проміжок з 20:21 до 20:23 UTC 29 червня 2026 року. Шахрайська адреса, позначена сервісом безпеки HashDit як Fake_Phishing3746335, скориставшись раніше отриманим доступом, перевела NFT із вкладенням користувача на свій гаманець. Важливо: цю операцію ініціював і оплатив комісію сам шахрай — жертва в цей момент нічого не підписувала. У цьому й полягає суть дренера: доступ виманюють заздалегідь, а списання коштів відбувається пізніше, без участі власника.
Потім зловмисник вивів із вкраденого NFT ліквідність: близько 3935 USDC та 116 WHYPE, що в сумі становить приблизно $12 100. Далі, використовуючи легальний сервіс кросс-чейн мостів LI.FI, він конвертував усі кошти в HYPE та вивів близько $12 300 із мережі HyperEVM у мережу Ethereum. Використання легального сервісу для виведення — типовий прийом, який ускладнює відстеження та створює в постраждалого хибне враження, ніби винний сам сервіс або біржа.
Реакція команди: ігнорування проблеми
Виявивши зникнення, користувач спробував зв'язатися з командою проекту, щоб шахрайське посилання видалили. Однак посилання залишалося активним з 26 червня. Він також намагався попередити команду Hyperliquid через Discord та GitHub, але реакції не було. Єдиний активний канал зв'язку з HyperSwap — Discord — на момент інциденту був недійсним. Постраждалий резонно припустив, що співробітники HyperSwap можуть бути причетні до крадіжки або навмисно її приховують, враховуючи повне ігнорування проблеми.
Коментар експерта: Цей випадок — не поодинока недбалість, а системна проблема в екосистемі Hyperliquid. Шахрайська адреса була активною близько місяця та пов'язана приблизно з 25 різними гаманцями. Це вказує на налагоджену, поставлену на потік схему. Поки команда Hyperliquid та її сателіти на кшталт HyperSwap не почнуть оперативно реагувати на такі загрози та чистити фішингові посилання, екосистема залишатиметься «сліпою зоною» безпеки для своїх же користувачів. Децентралізація не повинна бути синонімом безвідповідальності.