在去中心化金融(DeFi)的世界里,去中心化被视为核心优势,但攻击者却利用人性的疏忽找到了新的漏洞。近期,在Hyperliquid生态系统的HyperEVM层上运行的去中心化交易所HyperSwap发生了一起事件,生动地展示了经典的钓鱼骗局如何导致巨额资金损失。一名受害者损失了约12,000美元,这一案例暴露了不仅用户层面,甚至项目方响应机制上的严重安全漏洞。
攻击剖析:从虚假帖子到钱包清空
一切始于社交平台X上一条看似无害的帖子。一位在HyperSwap流动性池中持有资产的用户,偶然看到了一条来自(他以为的)交易所官方账号的空投公告。点击链接后,他进入了一个与真实网站视觉上毫无二致的页面。然而,这背后并非空投,而是一个精心设计的“钱包清空器”——一种用于窃取加密货币钱包资金的工具。
攻击的关键在于伪装。诈骗者的账号与HyperSwap官方账号几乎一模一样,仅差几个字符。用户未察觉异常,在虚假网站上连接了钱包,并确认了一笔交易,以为只是在验证领取免费代币的资格。实际上,他授予了攻击者管理其资产的权限——一个代表流动性池份额的NFT。
瞬间盗窃与销毁证据
盗窃本身在两分钟内完成。一旦获得权限,被安全服务标记为Fake_Phishing3746335的诈骗地址便利用访问权,将受害者的NFT及其资产转移到了自己的钱包。值得注意的是,受害者在此过程中并未签署任何操作——这正是“钱包清空器”的危险之处:权限被提前骗取,而资金转移则在之后悄然进行,无需所有者参与。
随后,攻击者从NFT中提取了所有流动性资金:约3,935 USDC和116 WHYPE,总计约12,100美元。为了套现,他使用了合法的跨链服务LI.FI,将所有资产兑换为HYPE,并将约12,300美元发送到以太坊网络上一个临时的“中转”钱包。利用合法服务增加了追踪难度,并造成一种假象,仿佛盗窃责任在于基础设施本身。
项目方反应:沉默还是共谋?
这起事件中最令人担忧的方面是Hyperliquid和HyperSwap团队的回应。发现资产丢失后,受害者试图通过Discord联系Hyperliquid团队,报告仍在评论中存在的诈骗链接。然而,他的请求被忽视,而HyperSwap唯一活跃的沟通渠道也已失效。Hyperliquid团队将他推回给HyperSwap,实际上对问题撒手不管。
这引发了关于生态系统责任的严重质疑。Hyperliquid提供基础设施,但并不控制在其上运行的应用程序。然而,当诈骗活动在众目睽睽之下猖獗,而团队对警报毫无反应时,这就开创了一个危险的先例。受害者合理地怀疑,HyperSwap的员工可能参与了盗窃,或者至少是故意隐瞒。
分析师结论
这一案例不仅仅是关于一次损失的故事。它是对整个Hyperliquid生态系统敲响的警钟。除非项目团队至少在审核和快速响应威胁方面承担起用户安全的责任,否则这些“盲区”将继续成为诈骗者的金矿。用户则应牢记:逐字核对钱包地址和账户名称,不要确认不明交易,最重要的是,不要轻信免费空投的承诺。在DeFi世界中,你的安全是你个人的责任,依赖他人的警惕性,不幸的是,并不可靠。