Hyperliquid生态系统尽管在技术上具有吸引力,却暴露出令人担忧的安全漏洞。一名使用基于HyperEVM层的去中心化交易所HyperSwap的用户损失了约12000美元。这起事件是典型的钓鱼攻击案例,因用户疏忽及社交媒体缺乏适当监管而得以实施。
事件经过
受害者将资产存放在HyperSwap的流动性池中,其份额权由独特的NFT验证。一切始于社交平台X(原推特)上的一篇帖子。用户看到一条看似来自HyperSwap官方账号的消息,声称提供免费空投。点击链接后,他进入了一个与真实网站视觉上毫无二致的克隆网站。
关键点在于:发布帖子的账号是伪造的。其名称与官方账号仅差几个字符。这种伪装手段是诈骗者惯用的伎俩,专门针对匆忙或粗心的用户。
盗窃机制:从授权到提现
在虚假网站上,用户连接了钱包,并误以为自己在验证领取免费代币的资格,签署了一笔交易。实际上,他授予了诈骗者管理其NFT(证明其在流动性池中份额)的权限。从表面看,这笔交易与真实服务上的合法操作毫无区别。
盗窃的活跃阶段仅持续不到两分钟——从2026年6月29日20:21到20:23(UTC)。攻击者利用先前获得的权限,直接将受害者的NFT转移至自己的钱包。值得注意的是:转账交易本身由黑客发起并支付费用——受害者此时已无需签署任何操作。这正是“盗取器”的核心:权限提前骗取,资金提取则在之后进行,无需所有者参与。
随后,攻击者从盗取的NFT中提取了内置的代币:约3935 USDC和116 WHYPE(总计约12100美元)。通过合法的跨链转账服务LI.FI,他将所有资产兑换为HYPE,并从HyperEVM网络提取了约12300美元至以太坊。
项目方反应与警示信号
受害者试图联系HyperSwap和Hyperliquid团队报告虚假链接,但未获成功。该欺诈资源的链接自6月26日起一直挂在社交媒体上。Hyperliquid的Discord支持团队无视了请求,建议用户自行处理HyperSwap问题。
截至本文撰写时,与HyperSwap唯一的活跃沟通渠道Discord已无法使用。这严重质疑了团队的反应速度及其保护用户的意愿。
我的结论
这起事件并非个例疏忽,而是Hyperliquid生态系统安全性的系统性问题。当项目团队互相推诿责任时,诈骗者正不断精进其手法。用户应汲取核心教训:访问网站的唯一可靠方式是手动输入官方来源的地址,而非点击帖子中的链接——即使它们看起来令人信服。通过可信服务定期检查并撤销已授予的权限,并非偏执,而是DeFi世界中的必要卫生习惯。