在基于HyperEVM区块链的去中心化交易所HyperSwap上,再次发生资金损失事件。一名持有共享流动性池资产的受害者损失约12,000美元。原因是通过社交网络X上的虚假账户实施的经典钓鱼攻击。我们详细分析此案例,以了解其机制并吸取教训。
攻击手法:从虚假帖子到窃取NFT
用户在HyperSwap官方账户中看到一则提供免费空投的帖子。点击链接后,他进入了一个与真实网站视觉上无异的克隆网站。在这个虚假资源上,需要连接钱包并确认交易。受害者以为自己参与的是空投活动,便签署了授权,允许对方管理其以唯一编号NFT形式呈现的存款。
诈骗者行动周密:X上的仿冒账户与真实账户仅差几个字符,而网站本身则是精确复制。这种疏忽让用户损失了所有资金。
盗窃时间线:不到两分钟
攻击的活跃阶段仅持续了两分钟——从2026年6月29日20:21到20:23 UTC。首先,攻击者利用先前获得的访问权限,将确认存款权利的NFT代币转移到自己的钱包。关键点在于:这笔交易由诈骗者自己发起并支付费用。受害者此时并未签署任何操作——这正是“资金耗尽器”的本质:访问权限被提前骗取,而资金转移则在之后发生,无需所有者参与。
随后,黑客从被盗的NFT中提取了所有资产:约3935 USDC和116 WHYPE,总计约12,100美元。之后,通过合法服务LI.FI,所有资金被转换为HYPE并发送到以太坊网络。这个不久前创建的地址被一次性使用:接收资产后几乎立即转移,最终变为空钱包。这是一个典型的“中转”钱包。
项目方反应:忽视问题
发现损失后,受害者试图联系HyperSwap和Hyperliquid团队以封锁诈骗链接,但未收到回复。据他所述,与HyperSwap唯一的活跃沟通渠道是Discord,但当时该渠道已失效。向Hyperliquid生态系统团队传达信息的尝试也未能成功。
值得注意的是,诈骗地址活跃了约一个月,并与大约25个不同钱包有关联。这表明这是一个成熟且系统化的骗局,而非偶然事件。
预防措施
- 仅通过官方来源的地址访问交易所和服务,而非社交媒体帖子中的链接。
- 仔细检查账户名称:诈骗者会创建仅差一两个字母的仿冒账户。
- 切勿确认你不理解其含义的操作——尤其是授予代币管理权限。
- 定期通过可信服务检查并撤销已授予的权限,手动输入其地址。
- 若怀疑被盗,立即撤销所有权限,并将剩余资产转移到新钱包。
我的评论: 此事件是DeFi安全仍为薄弱环节的鲜明例证。用户必须极度谨慎,而项目团队则需迅速应对威胁。Hyperliquid和HyperSwap忽视钓鱼报告的行为不可接受。归根结底,资金安全的责任在于用户自身,但生态系统必须创造安全环境,而非让参与者独自面对黑客。