加密社区再次热议去中心化平台的安全问题。这次,一名用户在基于Hyperliquid区块链(HyperEVM层)运行的HyperSwap交易所上损失了约12,000美元。事件源于一次经典的钓鱼攻击,但后果令人担忧:受害者声称项目方无视了他的警告。

我对区块链数据的分析显示,这次攻击经过精心策划。攻击者在社交平台X上创建了一个与HyperSwap官方账号视觉上无法区分的虚假账号,名称仅差几个字符。正是通过这个虚假账号,恶意链接被传播,指向一个克隆网站。

骗局如何运作:从点击链接到资金被盗仅需两分钟

受害者是HyperSwap流动性池的持有者,他点击了一个帖子中的链接,误以为是官方空投公告。在克隆网站上,他连接了自己的钱包并确认了一笔交易,以为是在验证领取免费代币的资格。实际上,他授权了骗子管理其以NFT形式呈现的资产,该NFT带有唯一编号。

关键点在于:攻击者并不急于行动。授权提前获得,而实际盗窃仅用了两分钟——从2026年6月29日UTC时间20:21到20:23。此时,诈骗地址(被安全服务HashDit标记为Fake_Phishing3746335)将受害者的NFT及其资产转移到了自己的钱包。受害者在此过程中未签署任何操作——整个交易由黑客发起并支付费用。这正是盗取器的本质:访问权限提前骗取,资金稍后在不经所有者同意的情况下被划走。

从NFT中提取的资产包括约3,935 USDC和116 WHYPE,总计约12,100美元。随后,攻击者利用合法的桥接和兑换服务LI.FI,将所有资产兑换为HYPE,并从HyperEVM网络提取约12,300美元至以太坊网络上的一个一次性“中转”钱包,该钱包随即被清空。

项目方的反应:沉默以对

这个故事中最令人担忧的是Hyperliquid和HyperSwap团队的回应。受害者声称,他自6月26日起就试图警告项目方关于评论中存在的诈骗链接,但通过Discord和GitHub的反馈均被忽视。Hyperliquid团队将他推回给HyperSwap,而后者当时的沟通渠道已失效。

受害者甚至怀疑HyperSwap员工可能参与了盗窃或故意隐瞒。虽然没有直接证据,但项目方无视问题的行为严重质疑了其对用户安全的态度。

这起事件并非偶然,而是一个成熟的骗局模式。诈骗地址活跃了约一个月,并与大约25个不同钱包关联。显然,我们面对的是一个针对Hyperliquid生态系统用户的有组织团伙。

Cryptalist分析师结论

此案例严厉提醒我们,在去中心化世界中,安全是每个人的个人责任。平台,尤其是新兴平台,往往缺乏快速应对威胁的资源。用户必须养成铁律:绝不点击社交媒体链接,验证合约地址,并通过专业服务定期撤销可疑授权。除非社区开始大规模要求项目方实施早期预警和快速响应系统,否则此类盗窃将继续发生。