Hyperliquid 生态系统乍看之下似乎是去中心化和安全性的典范。然而,最近发生在 HyperEVM 网络上去中心化交易所 HyperSwap 的事件,暴露了用户保护方面一个关键的“盲点”。一名受害者损失了约 12,000 美元,而这绝非个案。
我根据区块链浏览器恢复的数据对事件链进行的分析显示,这是一个经典但同样危险的钓鱼骗局,它质疑了 dApp 本身及其母平台的责任水平。
完美的伪装:从虚假账户到盗窃
一切始于一名在 HyperSwap 池中持有流动性的用户在社交媒体 X 上看到一条帖子,该帖子来自一个视觉上与交易所官方账户无法区分的账户。区别仅在于几个字符。帖子承诺进行“空投”,并引导用户进入一个完全复制 HyperSwap 设计的克隆网站。
关键点在于:受害者没有注意到伪装,在钓鱼网站上连接了自己的钱包,并认为只是在检查领取免费代币的资格,于是签署了一笔交易。实际上,这是一个“盗取器”——一个恶意智能合约,请求管理用户资产的权限。这笔批准交易在外观上与合法服务上的标准操作无异,从而误导了受害者。
攻击时间线:不到两分钟
盗窃的活跃阶段发生在 2026 年 6 月 29 日 UTC 时间 20:21 至 20:23 之间。首先,欺诈地址(被安全服务 HashDit 标记为 Fake_Phishing3746335)利用先前获得的访问权限,将确认流动性池份额的 NFT 转移到了自己的钱包。
重要提示:这笔交易是由欺诈者自己发起并支付费用的。受害者此时并未签署任何东西。这就是盗取器的本质——访问权限是事先诱骗获取的,而资产转移则在之后发生,所有者毫不知情。
之后,攻击者从 NFT 中提取了锁定的资金:约 3935 USDC 和 116 WHYPE,总计约 12,100 美元。为了掩盖踪迹,他使用了合法的跨链桥 LI.FI,将所有被盗资产转换为 HYPE,并将约 12,300 美元从 HyperEVM 网络发送到以太坊网络。
责任问题:谁之过?
这个故事中最令人担忧的是 Hyperliquid 团队的回应(更确切地说,是缺乏回应)。受害用户多次试图警告该项目,自 6 月 26 日起,官方帖子的评论中就存在钓鱼链接。他通过 Discord 联系了支持团队,但只得到了标准回复:“请直接联系 HyperSwap 团队。”
这开创了一个危险的先例。HyperSwap 是 HyperEVM 上的一个独立应用,按逻辑,Hyperliquid 不为其负责。然而,当欺诈者积极利用生态系统的官方沟通渠道(X、Discord),而母项目团队无视威胁信号时,这直接违背了基本的安全原则。
我的分析显示,该欺诈地址活跃了大约一个月,并与大约 25 个不同的钱包有关联。这表明这不是一次随机攻击,而是一个精心策划、流水线式的骗局。
如何保护自己:基本但至关重要的规则
- 仅通过官方来源(例如 CoinGecko、DeFi Llama)的直接链接访问网站,而不是通过社交媒体帖子中的链接。
- 逐字检查账户名称。欺诈者会创建仅差 1-2 个字符的仿冒账户。
- 切勿签署你不理解其含义的交易。这尤其适用于授予代币管理权限(批准)的操作。
- 定期通过可信服务(例如 revoke.cash)检查并撤销已授予的权限,并手动输入其地址。
- 一旦怀疑被盗,立即撤销受影响钱包的所有权限,并将剩余资产转移到新钱包。
我的专家意见: HyperSwap 事件是对整个行业敲响的警钟。只要 L1/L2 平台团队继续与构建在其基础设施上的应用的安全问题保持距离,钓鱼攻击就仍将是黑客的“王牌”。用户必须认识到:在 DeFi 世界中,您的安全 99% 是您自己的责任,而“去中心化”并不等于“没有欺诈者”。Hyperliquid 方面缺乏快速响应和清晰的报告系统,这是一个系统性漏洞,在它被修复之前,将让用户损失数百万美元。