迅速走红的Hyperliquid生态系统,在安全领域并非无懈可击。通过独立调查,我详细还原了针对HyperSwap去中心化交易所(基于HyperEVM层运行)用户的攻击流程,此次攻击导致约1.2万美元被盗。这并非偶然事件,而是一套精心设计的社交工程机制。

事件经过:账号与网站双重仿冒

受害者将资产存放在HyperSwap流动性池中(由唯一NFT验证),在社交平台X上发现一条看似交易所官方公告的帖子,声称提供空投奖励。点击链接后,用户进入一个视觉上与真实网站完全相同的克隆网站。骗局的核心要素是仿冒账号——其名称与官方账号仅差几个字符。诈骗者利用用户疏忽心理,这正是他们的主要武器。

盗窃机制:"资金吸干器"在行动

在虚假网站上,用户连接钱包并签署了一笔交易。从表面看,这像是获取免费代币资格的标准验证流程。实际上,受害者授予了攻击者管理其NFT的权限(approve),而该NFT正是流动性池份额的凭证。整个盗窃活跃阶段仅耗时不到两分钟——从2026年6月29日20:21至20:23 UTC。

攻击者利用此前获取的权限,自行(并自付手续费)将受害者的NFT转入自己钱包。随后从中提取资金:约3935 USDC和116 WHYPE,合计约1.21万美元。之后通过合法跨链桥LI.FI,所有资金被兑换为HYPE并转移至以太坊网络上一个临时"中转"地址。

项目方反应:对问题视而不见

发现资产丢失后,受害者试图联系Hyperliquid和HyperSwap团队,举报自6月26日起一直活跃的虚假链接。然而,其在Hyperliquid官方Discord的求助被无视。Hyperliquid团队将其转介给HyperSwap,而当时HyperSwap的沟通渠道已失效。这种消极态度引发了对生态系统用户支持水平与安全性的严重质疑。

分析师结论

此案并非孤例。诈骗者地址活跃约一个月,关联约25个钱包,表明攻击具有系列性特征。此类事件是安全"盲区",责任完全落在用户身上。在大型项目实施强制性链接验证和主动监控钓鱼克隆网站之前,我们将看到更多类似盗窃案。我的建议是:始终手动核对网站URL,绝不签署不明交易,并通过专业服务定期撤销过期授权。