Hyperliquid生态系统尽管具有创新性和去中心化架构,却成为复杂钓鱼攻击的温床。我们收到一位交易员的投诉,他在HyperEVM网络上的去中心化交易所HyperSwap中损失约12,000美元。这起事件并非孤例,而是系统漏洞的鲜明写照——用户因项目团队反应不足而成为受害者。
攻击手法:经典套路的新变种
事件始于受害者在HyperSwap流动性池中持有资产时,在社交平台X上看到一条看似官方账号发布的帖子。帖子中提供空投奖励——这是经典诱饵。点击链接后,用户进入一个与真实网站视觉上无法区分的克隆网站。该链接背后隐藏着一个"盗币器"——一种专门窃取加密钱包资金的工具。
诈骗者创建了一个仿冒账号,其名称与官方账号仅差几个字母。HyperSwap官网链接的X账号与发布虚假帖子的仿冒账号几乎无法区分。受害者未能察觉替换,将假页面误认为真页面。
盗窃时刻:不到两分钟
在假网站上,用户连接钱包并确认操作,以为是在验证领取免费代币的资格。实际上,他授予了诈骗者管理其资产的权限——一个代表其在流动性池中份额的独特NFT。
盗窃的活跃阶段发生在2026年6月29日20:21至20:23(UTC)。诈骗地址(被hyperevmscan浏览器标记为Fake_Phishing3746335,来自安全服务HashDit的警报)利用此前获得的权限,将包含资产的NFT转入其钱包。值得注意的是:该操作由攻击者自行发起并支付费用——受害者此时未签署任何内容。这正是"盗币器"的核心:提前骗取权限,随后在所有者不知情的情况下执行转账。
随后,诈骗者从NFT中提取了约3,935 USDC和116 WHYPE,总计约12,100美元。通过合法兑换服务LI.FI,他将所有被盗资产转换为HYPE,并从HyperEVM网络向以太坊网络发送约12,300美元。资金转入一个不久前创建、仅使用一次的钱包地址:接收资金后几乎立即转出,最终成为空钱包。这是典型的"中转"钱包。
团队不作为:危险信号
发现资产丢失后,受害者试图联系Hyperliquid项目团队以删除可疑链接。但链接仍未被移除。他声称曾尝试多种方式向团队报告诈骗行为,但未获回应。与HyperSwap的唯一活跃沟通渠道是Discord,但截至撰稿时,该链接已失效。向Hyperliquid生态系统团队反映问题的尝试同样失败。受害者怀疑HyperSwap员工可能参与盗窃或故意隐瞒此事。
如何自我保护
- 仅通过官方来源的地址访问交易所和服务,而非社交平台帖子或私信中的链接。
- 逐字母核对账号名称:诈骗者会创建仅差一两个字母的仿冒账号。
- 不要确认钱包中含义不明的操作,尤其是授予代币和资产管理权限。
- 定期通过可信服务检查并撤销已授予的权限,手动输入其地址。
- 若怀疑遭遇盗窃——尽快撤销受影响钱包的所有权限,并将剩余资产转移至新钱包。
专家观点:这起事件并非单纯关于用户疏忽的故事。它揭示了根本性问题:在去中心化生态系统中,安全责任往往在协议团队与第三方应用之间模糊不清。Hyperliquid作为基础网络,虽不直接管理HyperSwap,但攻击恰恰发生在其基础设施和"品牌"之下。若缺乏积极监管及对生态内应用的最低限度控制,Hyperliquid恐将沦为"狂野西部"——每两条帖子中就有一条可能是陷阱。用户需谨记:在DeFi中,您的安全首先取决于自身的警惕性,以及核实一切(包括官方渠道)的能力。