Hyperliquid生态系统尽管在技术上具有吸引力,但在安全领域正面临严峻挑战。一位用户向我求助,他在HyperEVM网络上的去中心化交易所HyperSwap中损失了约12,000美元。资金是通过社交平台X上的虚假链接,在一次典型的钓鱼攻击中被盗走的。
攻击剖析:从伪装到窃取
受害者将资产存放在HyperSwap的流动性池中,其份额由独特的NFT进行验证。受害者在官方(至少看起来是)的HyperSwap账户中看到了一篇帖子,声称提供“空投”。点击链接后,用户进入了一个与真实网站视觉上无法区分的克隆网站。关键细节在于伪装:虚假账户的名称与真实账户仅差几个字符,而网站则是精确的复制品。
在连接钱包并确认一笔被受害者视为验证免费代币领取资格的交易后,受害者实际上授予了诈骗者管理其NFT资产的权限。这一操作是骗局的核心:用户在不自知的情况下签署了授权,随后被攻击者利用。
技术实现与时间线
盗窃的活跃阶段持续不到两分钟,从2026年6月29日UTC时间20:21到20:23。被安全服务HashDit标记为Fake_Phishing3746335的欺诈地址,利用之前获得的访问权限,将受害者的NFT及其资产转移到了自己的钱包。受害者此时并未签署任何操作——转账费用由攻击者支付。这正是“资金盗取器”的本质:访问权限被提前骗取,资产转移无需所有者参与。
从NFT中提取了约3,935 USDC和116 WHYPE(总计约12,100美元)。随后,攻击者使用合法的跨链桥服务LI.FI,将所有资产转换为HYPE,并从HyperEVM网络提取了约12,300美元到以太坊。值得注意的是,攻击者使用了普通、合法的工具,而非黑客软件,以混淆追踪。这增加了追踪难度,并可能错误地让人认为交易所或服务本身存在问题。
项目反应与系统性问题
发现资产丢失后,受害者试图联系HyperSwap和Hyperliquid团队,以封锁自6月26日起仍活跃的欺诈链接。然而,未收到任何回应。HyperSwap唯一活跃的沟通渠道——Discord——已无法使用。向Hyperliquid团队反映问题的尝试也未能成功。这引发了对用户支持水平和生态系统整体安全性的合理质疑。
专家结论
此事件并非孤立案例,而是一种成熟、流水线化的骗局模式。该欺诈地址活跃了约一个月,并与大约25个不同钱包相关联,表明攻击具有系统性而非偶然性。问题不在于Hyperliquid或HyperSwap智能合约的漏洞,而在于“人为因素”以及项目方对威胁反应不够迅速。用户必须彻底改变习惯:仅通过官方来源的直接链接访问交易所,逐字核对账户名称,绝不签署含义不明的交易。定期审查和撤销已授予的资产管理权限,应成为每个DeFi用户的强制性操作。