凭借去中心化基础设施迅速崛起的加密货币生态系统Hyperliquid,遭遇了一起严重的安全事件,波及了其应用HyperSwap的用户。通过社交网络X发起的钓鱼攻击,黑客窃取了约12000美元的稳定币和原生代币。

攻击剖析:经典的双重身份钓鱼

诈骗者使用的套路并不新鲜,但依然有效。一名在HyperSwap流动性池中持有资产的受害者,在X平台上看到了一条来自项目官方账号(她以为是)的帖子。帖子声称进行代币空投,链接指向一个与真实网站视觉上无法区分的页面。关键细节在于,这个假冒账号与真实账号仅差几个字符,而帖子本身发布在官方记录之下,营造出合法性的假象。

在虚假网站上,受害者连接了自己的钱包,并为了检查领取免费代币的资格,确认了一笔交易。这笔交易在外观上与DeFi平台上的标准操作毫无二致。但实际上,它授权了对其代币的管理权限——这是典型的“盗取器”(drainer)工作机制。

闪电盗窃:两分钟内完成资金转移

盗窃的活跃阶段耗时不到两分钟。根据区块链浏览器的数据,标记为Fake_Phishing3746335的欺诈地址首先将代表流动性池份额的NFT转移到了自己的钱包。这笔操作由攻击者本人发起并支付费用——此时受害者已无需签署任何内容。这正是盗取器的危险之处:提前获取访问权限,资金转移无需所有者参与。

随后,被盗的NFT中提取了所有存入的代币:约3935 USDC和116 WHYPE,总计约12100美元。接着,通过合法的桥接服务LI.FI,所有资金被转换为HYPE,并发送到以太坊网络上的一个临时“中转”钱包,该钱包几乎立即被清空。

项目反应的问题

Hyperliquid和HyperSwap团队的回应值得特别关注。受害用户声称曾试图警告诈骗行为,但遭到忽视。据他所述,与HyperSwap唯一的活跃沟通渠道(Discord)无法使用,而通过官方渠道联系Hyperliquid团队的尝试也未能成功。这引发了关于生态系统对安全事件的准备程度以及保护用户能力的严重质疑。

结论与建议

这一案例生动说明,即使在去中心化且技术先进的网络中,主要漏洞仍然是人为因素。诈骗者巧妙利用社会工程学和克隆手段,绕过了最可靠的智能合约。

我的建议:

  • 始终通过官方来源(如文档、GitHub)的直接链接访问dApp网站,而非社交媒体的帖子。
  • 仔细检查账户名称——一个字符的差异可能让你损失所有资金。
  • 切勿签署含义不完全明确的交易,尤其是涉及代币管理权限的授权。
  • 定期通过Revoke.cash等服务检查并撤销已授权的权限。

专家观点: 这起事件对整个Hyperliquid生态系统敲响了警钟。忽视安全问题以及缺乏对用户报告的快速响应,会削弱对平台的信任。除非团队建立清晰的审核和威胁应对流程,否则此类事件将不断重演。用户应加倍谨慎。