Hyperliquid生态系统尽管广受欢迎,但仍易受经典钓鱼攻击。此次受害者是HyperEVM层上运行的去中心化交易所HyperSwap的用户,损失约1.2万美元。事件起因是项目官方X(Twitter)账号被仿冒。

攻击手法:以假乱真

受害者在HyperSwap流动性池中持有资产,其份额由独特NFT证明。在X信息流中,他看到一个看似交易所官方账号发布的帖子,声称提供免费空投。点击链接后,用户进入一个与真实网站外观无异的克隆网站。然而,该帖子并非来自真实账号,而是来自仅差几个字符的仿冒账号。诈骗者的算计很简单:一时疏忽就会损失所有资金。

盗窃瞬间:不到两分钟

在虚假网站上,受害者连接钱包并确认了操作,以为是在验证代币领取资格。实际上,他授予了攻击者管理其存款的权限。从表面看,这笔交易与合法服务上的常规操作无异,因此直到资金被转走,骗局才被发现。

盗窃的活跃阶段发生在2026年6月29日20:21至20:23 UTC之间。被安全服务HashDit标记为Fake_Phishing3746335的欺诈地址利用此前获得的权限,将包含资产的NFT转移至其钱包。关键点:此操作由诈骗者自行发起并支付手续费——受害者在盗窃发生时未签署任何内容。这正是"资金吸干器"的本质:访问权限提前骗取,资金转移稍后执行,无需所有者参与。

如何销毁痕迹

诈骗者从NFT中提取了约3935 USDC和116 WHYPE(总计约1.21万美元)。随后通过合法服务LI.FI将所有资产兑换为HYPE,并从HyperEVM网络转出约1.23万美元至以太坊。资金转入一个不久前创建的地址,并几乎立即被转走,钱包最终清空。这种一次性"中转"钱包是盗窃资金转移链条中的典型环节。

值得注意的是,诈骗者并未使用黑客工具,而是通过常规的跨链转账合法服务进行转移。这增加了追踪难度,并给受害者造成错觉,误以为责任在于服务本身或交易所。

项目反应与教训

发现资产丢失后,用户试图联系HyperSwap团队删除欺诈链接,但该链接自6月26日起一直有效。据他所述,与HyperSwap的唯一沟通渠道是Discord,但截至本文撰写时该渠道已失效。向Hyperliquid生态系统团队反映问题的尝试也未成功。受害者怀疑HyperSwap员工可能参与盗窃或故意隐瞒。

专家结论

此案例鲜明地表明,DeFi的安全性不仅取决于智能合约代码,还取决于用户的警惕性和支持团队的响应速度。诈骗者已熟练掌握社会工程学,能创建令人信服的克隆网站。建议始终通过官方来源的地址访问交易所,逐字核对账号名称,切勿确认含义不明的操作。定期通过可信服务检查并撤销已授予的权限,是所有在流动性池中持有资产者的必要操作。