Hyperliquid生态系统尽管增长迅速且广受欢迎,但持续暴露出严重的安全漏洞,这些漏洞正被攻击者积极利用。最近一起事件发生在基于HyperEVM层的去中心化交易所HyperSwap上。一名持有流动性池资产的受害者因一种经典但同样危险的钓鱼骗局损失了约12,000美元。
未被察觉的冒名顶替者
攻击手法令人痛心地熟悉,却依然奏效。在社交平台X(原Twitter)上,一个视觉上与HyperSwap官方账号几乎无法区分的账户发布了帖子。区别仅在于几个字符。帖子中包含一个克隆网站的链接,声称提供免费代币空投。
用户未察觉异常,点击链接并将钱包连接到了欺诈网站。仿冒网站的界面完全复制了合法平台。受害者以为只是在检查领取免费代币的资格,便确认了一笔交易,而该交易实际上授予了攻击者管理其投资凭证(代表流动性池份额的NFT)的权限。
两分钟内完成盗窃
攻击的活跃阶段耗时不到两分钟。根据区块链浏览器数据,2026年6月29日20:21 UTC,被安全系统HashDit标记为Fake_Phishing3746335的欺诈地址利用先前获得的权限,将受害者的投资NFT转移到了自己的钱包。值得注意的是,转账交易本身是由攻击者发起并支付手续费的——受害者此时并未签署任何操作。这正是盗取工具的阴险之处:权限提前骗取,资金转移则在事后发生,无需所有者参与。
随后,黑客从被盗NFT中提取了约3,935 USDC和116 WHYPE,总计约12,100美元。接着,他利用合法的跨链桥服务LI.FI将所有资产兑换为HYPE,并将约12,300美元从HyperEVM网络发送至以太坊网络,资金通过一次性“中转”钱包消失得无影无踪。
项目方反应与教训
受害用户试图联系Hyperliquid团队报告自6月26日起一直活跃的欺诈链接,但据称未得到有效回应。最终,该链接仍在社区中传播,对其他参与者构成威胁。使用合法服务转移资金的事实增加了追踪难度,并可能造成平台或跨链桥应对盗窃负责的假象。
专家观点:这起事件并非孤例,而是一套会反复上演的成熟骗局。在DeFi中,资产安全的首要责任在于用户自身。必须养成铁律:绝不点击社交媒体链接,逐字母核对钱包地址和网站URL,并通过专业服务定期审查和撤销已授权的权限。忽视这些简单规则可能导致全部资产损失。