一位在Hyperliquid区块链(HyperEVM层)上运行的去中心化交易所HyperSwap的用户联系了我。他报告损失了约12,000美元。资金是通过一次典型的钓鱼攻击被盗的,攻击通过社交平台X上的虚假链接发起。
对提供的数据和区块链浏览器记录的分析使我能够完整还原事件的时间线。这是一个精心设计的骗局,而非偶然失误。
事件经过
受害者将资产存放在HyperSwap的流动性池中。对池中份额的权利由一个独特的NFT确认。在X的信息流中,他偶然发现了一个账户发布的帖子,该账户在视觉上与HyperSwap的官方账号无法区分。帖子中宣传了一次“空投”——免费代币分发。点击链接后,用户进入了一个克隆网站,网站要求他“验证领取奖励的资格”。
在这个虚假网站上,他连接了自己的钱包并确认了一笔交易。从表面上看,这笔交易与合法DeFi服务上的标准操作毫无区别。但实际上,他授予了骗子管理其流动性NFT的权限(approve)。
盗窃时刻
攻击的活跃阶段仅持续了两分钟——从2026年6月29日20:21到20:23 UTC。骗子利用之前获得的权限,自行发起了将NFT从受害者钱包转移到自己地址的操作。关键点在于:盗窃本身由攻击者执行,并支付了交易手续费。受害者此时没有签署任何操作。这正是“盗取器”(drainer)的本质:访问权限提前骗取,资金提取则在之后进行,且所有者毫不知情。
获得NFT后,骗子从中提取了流动性:约3935 USDC和116 WHYPE,总计约12,100美元。随后,他使用合法的跨链桥LI.FI将所有资产转换为HYPE,并将约12,300美元转移到了以太坊网络。
痕迹与反应
在以太坊网络中,资金进入了一个临时“中转”钱包,该钱包不久前创建并立即被清空。这是掩盖痕迹的标准做法。需要强调的是:提现使用的是普通、合法的服务,这增加了追踪难度,并可能造成交易所或桥参与盗窃的虚假印象。
骗子的地址被安全服务HashDit标记为Fake_Phishing3746335,活跃了约一个月,并与大约25个不同的钱包相关联。这表明这是一个系列化、流水线式的骗局。
受害者曾试图联系Hyperliquid和HyperSwap团队以封锁钓鱼链接,但未得到回应。该链接仍然有效。当时与HyperSwap的唯一联系渠道(Discord)已失效。
如何保护自己
- 始终通过官方来源(例如CoinMarketCap)的直接链接访问交易所和服务网站,而非社交媒体的帖子。
- 仔细检查X上的账户名称。骗子使用仅差一两个字母的仿冒账号。
- 切勿签署你不完全理解其含义的交易。尤其涉及授予代币和NFT管理权限(approve)的操作。
- 定期通过可信服务检查并撤销已授予的权限,并手动输入其地址。
- 一旦怀疑被盗,立即撤销受影响钱包的所有权限,并将剩余资产转移至新钱包。
专家观点: 此案例鲜明地展示了Hyperliquid生态系统中的安全“盲区”。主要责任在于HyperSwap团队,他们未能及时确保其沟通渠道的安全并进行审核。然而,用户也应吸取惨痛教训:信任来自社交媒体的链接,即使它们看起来是官方的,也是导致资金损失的直接途径。盲目点击“空投”的时代已经结束。