快速发展的Hyperliquid生态系统遭遇了一起严重的安全事件。一名用户在基于HyperEVM层的去中心化交易所HyperSwap上损失了约12,100美元。原因是一场经典但同样危险的钓鱼攻击,其源头是社交平台X(原Twitter)上的一个虚假链接。
通过对区块链数据和受害者提供材料的分析,可以完整还原事件经过。这不是协议被攻破,而是一场精心设计的社会工程学骗局,专门针对用户的疏忽大意。
入口点:虚假账户和克隆网站
受害者在HyperSwap的流动性池中持有资产。其在池中的份额权益由一个独特的NFT来证明。一切始于用户在X平台上看到HyperSwap官方账号发布的一条代币空投帖子。点击链接后,他进入了一个与真实网站视觉上毫无区别的页面。
关键点在于:这条帖子并非来自交易所的真实账号,而是其仿冒者。账号名称仅相差几个字母,乍看之下难以察觉。HyperSwap的官方网站指向一个账号,而盗币链接则由一个几乎一模一样的克隆账号发布。用户没有注意到这一替换,误将假页面当作真网站。攻击者的算计正是基于这种疏忽。
盗窃机制:被忽视的授权
在虚假网站上,受害者连接了钱包并确认了一笔交易,以为只是在验证领取免费代币的资格。实际上,这一操作授予了骗子管理其NFT的权限(approve),而该NFT正是其在流动性池中份额的凭证。从表面看,这种确认与在合法服务上的常规操作毫无区别,因此直到资产被转走,骗局才暴露。
盗窃的活跃阶段仅持续了两分钟——从2026年6月29日20:21到20:23(UTC)。首先,一个在hyperevmscan浏览器中被标记为Fake_Phishing3746335(根据安全服务HashDit的警报)的欺诈地址,利用先前获得的权限,将包含用户资产的NFT转移到了自己的钱包。一个重要细节是:这笔交易由骗子自己发起并支付了手续费——受害者在被盗时并未签署任何操作。这正是盗币器的核心:权限被提前骗取,而资产转移则在之后未经所有者参与的情况下完成。
随后,攻击者从NFT中提取了存入的代币:约3935 USDC和116 WHYPE,总计约12,100美元。接着,通过合法的桥接和兑换服务LI.FI,他将所有被盗资产兑换成HYPE,并将约12,300美元从HyperEVM网络转移到了以太坊网络。
销毁痕迹与项目反应
在以太坊网络中,资金流入了一个不久前创建的地址。该地址仅被使用过一次:接收资金后,几乎立即通过一笔交易全部转出,随后几乎保持空置。这种一次性的“中转”钱包是洗钱链条中的典型环节。
发现资产丢失后,用户试图联系项目团队以移除可疑链接。然而,该链接仍然存在。据受害者称,与HyperSwap的唯一活跃沟通渠道是Discord,但在联系时已失效。向Hyperliquid生态系统团队反映问题的尝试也未成功。受害者怀疑HyperSwap的员工可能参与了盗窃,或故意隐瞒此事。
如何保护自己免受此类骗局
- 仅通过官方来源的地址访问交易所和服务,而非社交媒体帖子或私信中的链接。
- 逐字母核对账号名称:骗子会创建与平台仅差一两个字母的仿冒账号。
- 不要确认钱包中含义不明的操作——尤其是授予代币和资产管理权限的授权。
- 定期通过可信服务检查并撤销已授予的权限,并手动输入其地址。
- 若怀疑被盗:尽快撤销受影响钱包的所有权限,并将剩余资产转移至新钱包。
专家评论: 这起事件生动地说明,DeFi的安全性首先取决于行为因素,而不仅仅是智能合约代码。像Hyperliquid这样涌现出新兴快速成长协议的平台,成为钓鱼攻击的理想目标。在项目团队建立起对这些威胁的快速响应机制并实施更严格的账户验证措施之前,用户只能完全依靠自己的警惕性。损失12,000美元——这是每个市场参与者都应吸取的昂贵教训。