去中心化金融持续吸引着不仅是投资者,还有不法分子。近期发生在HyperEVM网络上HyperSwap平台的事件清楚表明,即使是经验丰富的用户也可能成为精心设计的钓鱼骗局的受害者。因点击伪造链接损失约1.2万美元——这并非偶然,而是生态系统项目间沟通不畅导致的系统性问题。
经典的双重账户骗局
攻击始于社会工程学手段。诈骗者在社交平台X上创建了一个与HyperSwap官方账号高度相似的山寨账号。区别微乎其微——仅相差几个字符,快速浏览时难以察觉。他们以空投代币为幌子,发布了一个钓鱼网站的链接,该网站视觉上完全复制了原始资源。用户轻信了帖子,点击链接并连接了自己的钱包。
两分钟内资金被抽干
骗局的核心要素是所谓的“资金抽干器”。受害者以为自己在确认领取免费代币的权利,实际上却签署了一笔交易,授权诈骗者支配其在流动性池中的资金。从表面上看,这一操作与合法服务上的常规操作毫无区别。仅仅两分钟后,即2026年6月29日,攻击者便利用已获得的权限,将证明池中份额的NFT转移到自己的钱包,随后从中提取了约3935 USDC和116 WHYPE。值得注意的是,此次盗窃行为由黑客自行发起并支付交易手续费,受害者并未参与。这正是资金抽干器的本质:权限提前骗取,资金稍后自动转出。
销毁痕迹与项目反应
被盗资金通过合法的跨链桥LI.FI整合,并转移至以太坊网络上一个临时的“中转”钱包。受害用户试图联系HyperSwap和Hyperliquid团队,报告漏洞并封禁自6月26日起公开可见的钓鱼链接。然而,据他所述,并未得到任何回应。HyperSwap唯一活跃的沟通渠道Discord无法访问,向Hyperliquid生态系统支持团队的求助也被忽视。这引发了人们对项目安全流程和事件响应机制的严重质疑。
分析师结论
此事件并非个例疏忽,而是去中心化生态系统中安全“盲区”的体现。诈骗者越来越多地利用基础协议(Hyperliquid)与其上应用(HyperSwap)之间的沟通断层。当团队相互推卸责任时,用户却在蒙受损失。唯一的防御手段是彻底的多疑:绝不点击社交媒体的链接,手动验证钱包地址,并通过专业服务定期撤销可疑授权。DeFi市场亟需建立统一的威胁响应标准,否则用户信任将被彻底摧毁。