迅速崛起的Hyperliquid生态系统近日卷入一起重大安全事件,其基于HyperEVM层的去中心化交易所HyperSwap发生用户资金被盗案件。受害者因一场精心设计的钓鱼攻击损失约1.2万美元。我深入剖析了这起案件,旨在揭示攻击者利用的漏洞,并提供防护建议。

攻击解剖:从虚假帖子到NFT盗窃

作案手法虽属经典,但危害性丝毫不减。一名在HyperSwap流动性池中持有资产的用户,在社交平台X上看到一则看似官方发布的空投公告。点击链接后,用户进入了一个与真实网站外观完全一致的克隆网站。

攻击的关键在于账号仿冒。攻击者在X上创建了一个高仿账号,其名称与官方账号仅差几个字符。用户未察觉异常,便将钱包连接至虚假网站,并确认了一笔交易,自认为是在验证领取免费代币的资格。实际上,他授予了攻击者管理其NFT代币的权限,而该NFT正是其流动性池份额的凭证。

盗窃时刻:两分钟,1.2万美元

随后事态发展迅猛。盗窃的活跃阶段仅持续两分钟——从2026年6月29日UTC时间20:21到20:23。被安全服务HashDit标记为Fake_Phishing3746335的欺诈地址,利用先前获取的权限,将受害者的NFT及其质押资产转移至自己的钱包。关键点在于:这笔操作由攻击者发起并支付费用,受害者当时并未签署任何交易。这正是"资金抽干器"的本质:访问权限被提前骗取,资金转移则在后续未经所有者参与的情况下完成。

攻击者从盗取的NFT中提取了约3935 USDC和116 WHYPE(总计约1.21万美元)。随后,通过合法的跨链桥服务LI.FI,将所有资产兑换为HYPE,并从HyperEVM网络转出约1.23万美元至以太坊。为掩盖踪迹,攻击者使用了一个一次性"中转"钱包,该钱包随即被清空。这是典型的洗钱链条环节。

项目方反应与安全盲区

此事最令人担忧之处在于项目方的应对。受害者试图通过Discord联系Hyperliquid和HyperSwap的开发团队,报告已在网络上存在数日的欺诈链接。然而,据其所述,未得到任何回应。HyperSwap唯一活跃的沟通渠道失效,向生态系统团队求助的尝试也均告失败。这引发了人们对平台安全文化及用户支持水平的严重质疑。

我的分析与建议

此事件并非偶然,而是一套运作成熟的骗局。该欺诈地址活跃约一个月,关联约25个不同钱包。这表明我们面对的是一个专业团伙,而非单次作案的黑客。此处的安全盲区与其说是技术漏洞,不如说是人为因素及社交媒体审核不力。

我的建议极为简单,但遵守它们或许能保全您的资产:

  • 仅通过官方来源的直接链接访问交易所和服务。切勿点击社交媒体帖子或私信中的链接。
  • 逐字核对账号名称。攻击者会创建仅差一两个字符的高仿账号。
  • 切勿在钱包中确认含义不明的操作。尤其涉及授予代币及资产管理权限时。
  • 定期通过可信服务检查并撤销已授予的权限,务必手动输入服务地址。
  • 一旦怀疑被盗——立即撤销受损钱包的所有权限,并将剩余资产转移至新钱包。

此案是一个严酷的提醒:在DeFi世界中,安全责任首先在于用户自身。忽视基本的安全规范,可能让您付出全部资产的代价。