Hyperliquid生态系统尽管具有创新性,却已成为精密攻击的舞台。此次受害者是运行在HyperEVM层上的去中心化交易所HyperSwap的用户,损失约1.2万美元。该事件暴露出项目在安全性和应对威胁方面的严重漏洞。
攻击手法虽属经典,但危险性不减。一切始于用户在社交平台X上看到一条看似由HyperSwap官方账号发布的帖子,内容包含所谓的"空投"代币领取链接。点击链接后,受害者进入了一个与真实网站视觉上完全相同的克隆网站,唯一区别仅在于URL中的几个字符和发帖账号名称。
"盗取器"如何运作
在伪造网站上,用户连接了钱包,以为只是在检查免费代币的领取资格,便签署了一笔交易。实际上,这一操作授予了诈骗者管理其在HyperSwap流动性池中资产的权限。关键点在于:该操作在外观上与合法服务上的常规确认毫无区别,因此骗局未被察觉。
盗窃的活跃阶段耗时不到两分钟。2026年6月29日UTC时间20:21至20:23之间,诈骗地址(被安全服务标记为Fake_Phishing3746335)利用此前获得的权限,将证明用户存款权益的NFT转移至其钱包。最值得注意的是:该操作由攻击者自行发起并支付费用——受害者此时未签署任何内容。随后,NFT中的资金被提取:约3935 USDC和116 WHYPE,合计约1.21万美元。
接着,诈骗者通过合法跨链桥服务LI.FI将所有赃款整合为HYPE,并将约1.23万美元从HyperEVM网络转移至以太坊网络上一个一次性"中转"钱包,该钱包随即被清空。利用合法服务进行资金转移增加了追踪难度,并造成一种假象,仿佛盗窃责任在于平台本身。
项目反应与安全问题
发现资产丢失后,用户试图联系HyperSwap和Hyperliquid团队,要求删除自6月26日起便出现在评论区中的诈骗链接。然而据其所述,未得到任何回应。HyperSwap唯一活跃的沟通渠道Discord已无法使用。试图通过Hyperliquid的Discord联系团队同样未果。受害者甚至怀疑HyperSwap员工可能参与了盗窃或故意隐瞒此事。
浏览器数据显示,该诈骗地址活跃约一个月,关联约25个不同钱包。这表明这是一套成熟、流水线化的作案模式,而非偶发事件。
作为分析师,我的评论:此案例鲜明地展示了DeFi基础设施的快速发展如何超越安全措施。用户必须明白:没有任何平台能完全免受钓鱼攻击。关键防护不在于技术,而在于个人警惕性。始终手动核对URL,不点击社交媒体帖子中的链接,最重要的是,绝不签署含义不明的交易。通过可靠服务定期检查并撤销已授予的权限,是能拯救资产的基本安全习惯。