近日,一名在 HyperEVM 区块链上运行的去中心化交易所 HyperSwap 的受害用户联系了我。他报告称,因点击社交平台 X 上的一条虚假链接,遭遇诈骗损失约 12,000 美元。这是一起典型但同样危险的钓鱼攻击,暴露了生态系统中严重的安全问题。
我利用提供的截图和区块链浏览器数据,详细还原了事件的时间线。这个故事颇具警示意义,展示了即使是经验丰富的用户也可能成为精心策划的骗局的受害者。
事件经过:未被察觉的伪装
受害者的资产存放在 HyperSwap 的通用流动性池中。其在池中的份额权由一枚独特的 NFT 证明。在 HyperSwap 的官方 X 账号上,他看到一条包含“免费空投”链接的帖子,未起疑心便点击了该链接。
实际上,这条帖子并非来自交易所的官方账号,而是来自一个高度仿冒的克隆账号。该账号名称仅与官方账号相差几个字符,几乎难以察觉。链接指向的网站也是原网站的精确复制品。这正是攻击者的惯用伎俩:一时的疏忽可能导致全部资产瞬间归零。
在虚假网站上,用户连接了自己的钱包并确认了一笔交易,以为只是在验证领取免费代币的资格。但实际上,他授予了诈骗者管理其资产的权限。从表面上看,这种权限请求与真实服务上的常规操作无异,因此直到资产被转走,用户都未能察觉异常。
两分钟内的盗窃:技术细节
盗窃的活跃阶段发生在 2026 年 6 月 29 日 20:21 至 20:23(UTC 时间)。诈骗地址被 hyperevmscan 浏览器标记为 Fake_Phishing3746335(来自 HashDit 的安全警报),利用先前获得的权限,将包含用户资产的 NFT 转移到了自己的钱包。
关键细节:这笔操作由诈骗者自行发起并支付了手续费——在盗窃发生时,受害者并未签署任何内容。这正是“资金耗尽工具”(drainer)的本质:提前骗取访问权限,随后在所有者不参与的情况下执行转账。
随后,攻击者从 NFT 中提取了存入的资产:约 3935 USDC 和 116 WHYPE,总计约 12,100 美元。通过合法的兑换和转账服务 LI.FI,他将所有被盗资产兑换为 HYPE,并从 HyperEVM 网络向以太坊网络发送了约 12,300 美元。
销毁痕迹与项目反应
在以太坊网络中,资金流入了一个在此前不久创建并立即被清空的“一次性中转”钱包。这是典型的洗钱链条环节。
值得注意的是,诈骗者并未使用任何“黑客”工具,而是通过一个普通的、合法的跨链转账服务进行提现。这增加了追踪难度,并给受害者造成一种错觉,仿佛责任在于该服务或交易所本身。
当用户发现资产丢失后,他试图联系 HyperSwap 团队以封锁钓鱼网站。然而,据他所述,唯一活跃的沟通渠道是 Discord,但当时该渠道已无法使用。他还试图向 Hyperliquid 生态系统团队反映问题,但同样未获成功。该钓鱼网站的链接在网络上存在了数天之久。
受害者怀疑 HyperSwap 的员工可能参与了盗窃或故意隐瞒此事。这无疑是一项严重指控,但也凸显了因项目方不作为而引发的极度沮丧和不信任感。
如何防范钓鱼攻击
- 仅通过官方来源的地址访问交易所和服务,切勿点击帖子或私信中的链接。
- 逐字符核对 X 平台上的账号名称:诈骗者会创建仅差一两个字母的仿冒账号。
- 切勿在钱包中确认任何你不理解其含义的操作,尤其是授予代币和资产管理权限的请求。
- 定期通过手动输入地址的可靠服务,检查并撤销已授予的权限。
- 若怀疑遭遇盗窃,请尽快撤销受感染钱包的所有权限,并将剩余资产转移至新钱包。
分析师观点。 这起事件清楚地表明,DeFi 的安全性不仅取决于智能合约代码,还取决于项目自身的运营安全。HyperSwap 和 Hyperliquid 团队对钓鱼威胁的忽视以及对用户请求缺乏及时响应,正在削弱整个生态系统的信任。用户应保持高度警惕,并牢记:天下没有免费的午餐,尤其是在加密货币的世界里。