Hyperliquid生态系统尽管在技术上颇具吸引力,却正日益成为攻击者的目标。此次攻击事件中,一名在HyperEVM上运营的去中心化交易所HyperSwap用户损失了约1.2万美元。这并非协议被攻破,而是一起经典且精心设计的钓鱼骗局,暴露了用户与DeFi项目交互时存在的系统性安全漏洞。
受害者将资产存放在HyperSwap的流动性池中,在社交平台X上遇到了一个虚假账号。这个伪造的账号模仿了交易所的官方账号,仅差几个字母。该账号发布了一个克隆网站的链接,声称提供空投。用户点击链接后连接了钱包并确认了交易,以为自己是在验证领取免费代币的资格。实际上,他授权了攻击者管理其资产——这是利用所谓“盗取器”的经典手法。
关键点在于:盗窃本身并未涉及受害者的直接操作。首先,攻击者获取了证明其在池中份额的NFT,然后在两分钟内(2026年6月29日20:21至20:23 UTC)提取了所有资金。被安全服务HashDit标记为Fake_Phishing3746335的攻击者地址,将包含受害者资产的NFT转移到了自己的钱包,随后从中提取了约3935 USDC和116 WHYPE,通过合法服务LI.FI将所有资产兑换为HYPE,并发送至以太坊网络。
责任盲区
此事件中最令人担忧的是HyperSwap和Hyperliquid团队的回应(更确切地说,是缺乏回应)。受害者试图通过Discord联系项目方,但沟通渠道处于非活跃状态。向Hyperliquid客服的求助也被忽视:用户被告知需自行与HyperSwap团队解决问题。这开创了一个危险先例:提供基础设施的项目实际上拒绝为其生态内用户的安全负责。
欺诈资源的链接自6月26日起仍在消息中活跃,这要么表明团队存在严重疏忽,要么表明其完全无力监控威胁。受害者甚至怀疑HyperSwap员工可能参与了盗窃或故意隐瞒。无论如何,这都对Hyperliquid整个生态系统的声誉造成了严重打击。
如何自我保护:给所有人的教训
此案例并非孤例。类似骗局正变得越来越普遍。我建议所有DeFi用户遵守以下严格规则:
- 切勿点击帖子或私信中的链接。仅通过官方来源的直接地址访问交易所和服务。
- 逐字核对账号名称。攻击者会创建仅差一两个字符的仿冒账号。
- 不要签署你不理解的交易。尤其涉及授权管理代币的权限时。
- 定期通过可信服务检查并撤销已授权的权限,手动输入其地址。
- 一旦怀疑被盗,立即撤销受损钱包的所有权限,并将剩余资产转移至新钱包。
专家观点:只要DeFi项目不承担起监控其社交渠道中钓鱼威胁的责任,此类事件就会以令人担忧的频率发生。用户已因疏忽付出代价,但如果生态系统不开始实施主动安全措施,错误的代价可能会更高。