Hyperliquid生态系统尽管技术先进,却持续暴露出可被攻击者利用的漏洞。此次攻击目标为基于HyperEVM运行的去中心化交易所HyperSwap的用户。在钓鱼骗局中,该用户损失约1.2万美元。

基于区块链浏览器数据进行的分析显示,这是一起经典但同样危险的骗局——通过社交媒体上的虚假链接实施钓鱼攻击。

事件经过:攻击步骤详解

受害者在HyperSwap流动性池中持有资产,在X平台(原Twitter)上发现一个与官方交易所账号视觉上难以区分的账户发布的帖子。两者差异仅在于几个字符。帖子中包含一个声称可领取空投的链接。点击后,用户进入一个与真实网站完全相同的钓鱼网站。

在虚假网站上,用户连接了钱包,并以为在检查空投资格而签署了一笔交易。从表面看,这与合法平台上的常规操作无异。但实际上,这一操作赋予了骗子管理其流动性池份额(以NFT形式确认)的权限。

盗窃活跃阶段仅持续不到两分钟——从2026年6月29日UTC时间20:21至20:23。攻击者利用此前获得的权限,将包含资产的NFT转入自己的钱包。值得注意的是:转账交易由骗子发起并支付手续费,受害者此时未进行任何签名操作。这正是"资金耗尽器"的工作原理——先骗取访问权限,随后在所有者不知情的情况下转移资产。

此后,骗子从NFT中提取了约3,935 USDC和116 WHYPE(总计约1.21万美元)。随后通过合法跨链桥服务LI.FI将所有资产兑换为HYPE,并从HyperEVM网络向以太坊网络发送约1.23万美元至一个新建的"中转"钱包,该钱包在操作后已清空。

项目方反应与安全问题

发现资产丢失后,用户试图联系HyperSwap和Hyperliquid团队报告钓鱼链接。但据其所述,未获任何回应。HyperSwap唯一的活跃沟通渠道Discord已无法使用。向生态系统团队反映问题的尝试也均告失败。

受害者推测,HyperSwap员工可能参与了盗窃或故意隐瞒。安全服务商HashDit标记为Fake_Phishing3746335的骗子地址已活跃约一个月,关联约25个不同钱包。这表明这是一套成熟、规模化的作案手法,而非偶发事件。

我的评论:此次事件生动说明,DeFi领域的主要漏洞并非智能合约代码,而是人为因素。用户必须极度谨慎,始终核对钱包地址和账户名称。项目方则需对钓鱼资源报告做出快速响应,否则不仅会损害声誉,更会动摇整个社区的信任。