Hyperliquid生态系统持续吸引着交易者的关注,但随着人气增长,新的威胁也随之而来。此次攻击目标锁定在基于HyperEVM运行的去中心化交易所HyperSwap的用户身上。损失金额约为12,000美元,这并非偶然盗窃,而是一场精心策划的钓鱼攻击,暴露了项目沟通中的系统性漏洞。

作案手法虽属经典,但危险性丝毫不减。攻击者在社交平台X上创建了一个与HyperSwap官方账号高度相似的山寨账户。两者名称仅相差几个字符,快速浏览时难以察觉。他们以代币空投公告为幌子,发布了一个钓鱼网站的链接,该网站在视觉上完全复制了真实的HyperSwap页面。

通过管理权限瞬间盗取资产

受害者未察觉异常,点击链接后连接了钱包并确认了交易,以为自己只是在验证领取免费代币的资格。实际上,这却是一份流动性管理授权——诈骗者由此获得了完全控制权,能够支配代表用户在HyperSwap流动性池中份额的NFT。

盗窃的活跃阶段仅持续不到两分钟——从2026年6月29日UTC时间20:21到20:23。攻击者利用此前获取的权限,将NFT转入自己的钱包,随后从中提取了所有资金:约3,935 USDC和116 WHYPE,合计价值12,100美元。值得注意的是,这笔操作的Gas费竟由黑客本人支付——此时受害者已无需再签署任何内容。这是此类盗取工具的关键特征:权限提前诱骗获取,而资产转移则在事后悄然完成,无需所有者参与。

随后,被盗资产通过合法跨链桥LI.FI兑换为单一代币HYPE,并发送至以太坊网络上一个一次性“中转”钱包,该钱包随即被清空。利用合法服务进行跨链转账,不仅增加了追踪难度,还制造了一种假象,仿佛盗窃责任在于基础设施本身。

项目方的反应:忽视与沟通断裂

受害者试图联系HyperSwap和Hyperliquid团队,以警告自6月26日起便出现在消息中的欺诈链接。然而,据其所述,并未得到任何回应。HyperSwap唯一活跃的沟通渠道——Discord——已失效。向Hyperliquid生态系统团队反映问题的努力也未能成功。这引发了对用户支持水平及环境安全性的严重质疑。

区块链分析显示,被安全服务商HashDit标记为Fake_Phishing3746335的欺诈地址已活跃约一个月,并与大约25个不同钱包有关联。这表明这是一套成熟且流水线化的作案模式,而非孤立事件。

我的专业分析:此案例鲜明地揭示了项目沟通策略中的“盲区”如何成为主要攻击途径。Hyperliquid及其附属项目的用户必须明白:去中心化并不意味着可以免除对公共渠道进行审核的责任。只要项目团队继续忽视社交媒体上的钓鱼账号,诈骗者就会持续收割。最根本的防护,在于您自身的警觉性,以及养成检查每个地址和每项钱包授权的习惯——尤其是在涉及资产访问权限时。