在Hyperliquid生态系统中,一起直接威胁用户安全的事件正在发酵。一名在基于HyperEVM区块链的去中心化交易所HyperSwap上持有资产的用户报告称,其价值约1.2万美元的资金被盗。通过对区块链数据的分析,可以完整还原这起事件的经过,其核心是一场经典但同样危险的钓鱼攻击。

事件起因

受害用户将其代币存入HyperSwap的流动性池中,其份额由一个独特的NFT证书确认。一切始于他在社交平台X(原Twitter)上看到一篇帖子,该帖子看似由HyperSwap官方账号发布,内容包含一个“空投”链接——即免费代币分发活动。然而,这个链接背后并非空投,而是一个加密货币盗取工具,旨在清空钱包。

需要强调的是:HyperSwap是一个独立项目,构建在Hyperliquid区块链之上。就像以太坊与Uniswap的关系一样,Hyperliquid团队并不管理其网络上的第三方应用。这是一个关键点,但这并不能免除生态系统对用户安全的责任。

未被察觉的伪装

攻击的核心要素是账号伪装。发布帖子的并非交易所官方账号,而是一个仿冒账号。这个虚假账号的名称与真实账号仅差几个字符。用户未能察觉这一差异,误以为真,并点击链接进入了一个钓鱼克隆网站,该网站视觉上与原始网站毫无区别。

不经意的确认

在虚假网站上,用户连接了自己的钱包,并以为只是在检查领取免费代币的资格,于是确认了一笔交易。实际上,这一操作授予了骗子管理其流动性池份额代币的权限。从表面上看,这个确认过程与真实服务上的常规操作无异,因此直到资金被转走,用户才意识到问题。

盗窃过程不到两分钟

盗窃的活跃阶段发生在2026年6月29日20:21至20:23 UTC之间。首先,一个被安全服务HashDit标记为Fake_Phishing3746335的欺诈地址利用获得的权限,将包含受害者资产的NFT转移到了自己的钱包。这笔操作由攻击者发起并支付费用——此时受害者已无需再签署任何内容。

随后,骗子从NFT中提取了存入的代币:约3935 USDC和116 WHYPE,总计约1.21万美元。接着,他利用合法的跨链桥服务LI.FI,将所有被盗资金整合为一种代币HYPE,并将约1.23万美元从HyperEVM网络转移到以太坊网络。

痕迹如何被发现

在以太坊网络中,资金流入了一个不久前创建的地址。该地址仅被使用过一次:接收资金后,几乎立即通过一笔交易将其转出,随后保持空置。这种一次性的“中转”钱包是洗钱链条中的典型环节。

请注意一个重要细节:骗子在转移资金时使用的并非黑客工具,而是普通的合法服务。这增加了追踪难度,并可能让受害者误以为责任在于该服务或交易所本身。实际上,这是精心设计的骗局的一部分。

该欺诈地址活跃了约一个月,并与大约25个不同的钱包有关联。这表明我们面对的并非偶然事件,而是一个成熟且流水线化的骗局模式。

对项目的质疑

发现资金丢失后,用户试图联系项目团队以移除可疑链接。截图显示,该链接自6月26日起一直在消息中保持活跃。据受害者称,他尝试通过多种方式警告Hyperliquid团队关于骗局的存在,但未得到回应。

当时与HyperSwap沟通的唯一活跃渠道是Discord,但链接已失效。向Hyperliquid生态系统团队反映问题的尝试也未能成功。受害者怀疑HyperSwap员工可能参与了盗窃或故意隐瞒此事。

如何防范骗局

  • 仅通过官方来源的地址访问交易所和服务,而非社交媒体帖子或私信中的链接。
  • 逐字核对账号名称:骗子会创建与平台名称仅差一两个字符的仿冒账号。
  • 不要确认钱包中含义不明的操作,尤其是授予代币和资产管理权限的操作。
  • 定期通过可信服务检查并撤销已授予的权限,并手动输入服务地址。
  • 若怀疑被盗,尽快撤销被盗钱包的所有权限,并将剩余资产转移至新钱包。

专家分析:这起事件清楚地表明,即使在去中心化环境中,用户仍是安全的关键环节。检查链接和权限的责任完全在于我们自己。而项目方,尤其是在早期阶段,应更加关注其在社交媒体上的品牌监控,并对钓鱼威胁做出快速响应,否则声誉损失可能远比财务损失更为严重。