DeFi领域再次响起警钟,这应当促使每位用户重新审视自己的安全习惯。此次遭受攻击的是Hyperliquid生态系统,具体而言是其去中心化交易所HyperSwap。一名在流动性池中持有资产的受害者,因一次经典但同样危险的钓鱼攻击损失了约1.2万美元。

诈骗手法:账号与网站双重伪装

事件始于用户在社交平台X(原Twitter)上看到一则看似HyperSwap官方发布的帖子,声称提供空投——即免费代币分发。受害者点击链接后进入一个外观与真实网站毫无二致的页面。然而,这层表象之下隐藏着一个"资金吸干器"——一种旨在窃取加密钱包资金的恶意工具。

攻击的关键在于仿冒账号。虚假账号的名称与官方账号仅相差几个字母,粗略浏览时几乎无法察觉。诈骗者精心复制了社交页面和HyperSwap网站本身。用户未发现异常,便将钱包连接到了这个虚假资源。

盗窃瞬间:不到两分钟

在虚假网站上,受害者确认了一笔操作,以为是在验证领取免费代币的资格。实际上,她授予了诈骗者管理其由独特NFT担保的存款的权限。这一操作在外观上与合法服务上的标准交易毫无区别。

盗窃的活跃阶段发生在2026年6月29日UTC时间20:21至20:23之间。被安全服务HashDit标记为Fake_Phishing3746335的诈骗地址利用获得的权限,将包含存款的NFT转移到了自己的钱包。值得注意的是:该操作由攻击者自行发起并支付了手续费。受害者此时并未签署任何内容——这正是"资金吸干器"的本质:访问权限被提前骗取,资金在后续未经所有者参与的情况下被转走。

诈骗者从被盗的NFT中提取了约3935 USDC和116 WHYPE,总计约1.21万美元。随后,他利用合法的跨链转账服务LI.FI将所有资产兑换为HYPE,并将约1.23万美元从HyperEVM网络转移至以太坊网络。

项目方反应:消极防御

发现损失后,受害者试图联系HyperSwap和Hyperliquid团队,报告仍在社交平台上活跃的欺诈链接。然而,他的努力未获成功。与HyperSwap唯一的活跃沟通渠道——Discord——在联系时无法使用。向Hyperliquid生态系统团队反映问题的尝试也遭到忽视。

受害者有理由怀疑HyperSwap员工可能参与了盗窃,或至少故意隐瞒此事。这一事件暴露了一个严重问题:去中心化项目往往不对用户安全负责,而是将责任转嫁给参与者自身。在诈骗手段日益复杂的同时,平台的反应却令人沮丧地迟缓。

如何自我保护:实用建议

  • 仅通过官方来源的地址访问交易所和服务,而非帖子或私信中的链接。
  • 逐字母核对账号名称:诈骗者常创建仅差一两个字符的仿冒账号。
  • 切勿在钱包中确认含义不明的操作,尤其是授予代币管理权限。
  • 定期通过可信服务检查并撤销已授予的权限,手动输入其地址。
  • 若怀疑被盗,立即撤销受影响钱包的所有权限,并将剩余资产转移至新钱包。

专家评论:此案例鲜明地展示了人为因素和警惕性不足如何成为DeFi中的主要漏洞。在项目团队积极管理社区并迅速应对威胁之前,此类攻击将持续发生。用户应牢记:天下没有免费的午餐,在加密货币领域,它可能正藏在"资金吸干器"中。