Hyperliquid生态系统尽管具有技术吸引力,却仍然是复杂攻击的温床。此次攻击的目标是运行在HyperEVM层上的去中心化交易所HyperSwap的一名用户。在一次钓鱼攻击中,他损失了约12000美元。我们来分析这起事件的细节,它揭示了用户安全中的一个关键“盲点”。
攻击解剖:从帖子到盗窃
受害者遭遇的骗局模式令人痛心地熟悉,但危险性丝毫不减。一切始于他在社交网络X(前身为Twitter)上看到一篇帖子,该帖子看似由HyperSwap官方账号发布,内容是关于空投——免费分发代币。点击链接后,用户进入了一个与真实网站视觉上无法区分的页面。
攻击的关键要素是账号冒充。诈骗者创建了一个HyperSwap官方页面的仿冒账号,仅在名称中改动了一两个字母。用户未察觉异常,便将钱包连接至钓鱼网站,并确认了一笔交易,以为自己是在验证领取免费代币的资格。实际上,他授予了攻击者管理其在流动性池中投资的权限,该投资由一个独特的NFT确认。
决定一切的两分钟
盗窃的活跃阶段仅用了不到两分钟——从2026年6月29日UTC时间20:21到20:23。诈骗者利用先前获得的访问权限,直接将包含受害者投资的NFT转移到了自己的钱包。值得注意的是,受害者在此过程中未签署任何操作——这正是“盗取器”的本质:访问权限被提前骗取,而资产转移则在稍后发生,无需所有者参与。
随后,攻击者从NFT中提取了资金——约3935 USDC和116 WHYPE,总计约12100美元。接着,他利用合法的桥接服务LI.FI,将所有资产转换为HYPE,并从HyperEVM网络提取了约12300美元至以太坊网络,在那里,资金踪迹迅速消失在一次性“中转”钱包中。
沟通与责任问题
这个故事中最令人不安的部分是项目方的反应(更确切地说,是缺乏反应)。受害者试图联系Hyperliquid和HyperSwap团队,以警告自6月26日起就出现在消息中的欺诈链接。然而,他在Discord和其他渠道的请求被忽视了。该链接一直保持活跃,而HyperSwap唯一的沟通渠道也失效了。
用户甚至推测,HyperSwap的员工可能参与了盗窃或故意隐瞒此事。尽管这只是一个猜测,但团队无视问题的行为本身,就引发了关于他们对待用户安全态度的严重质疑。
结论与建议
这起事件是典型的钓鱼攻击案例,遗憾的是,它仍然是攻击者武器库中最有效的工具之一。诈骗者利用信任、疏忽和贪图便宜的心理。
如何保护自己:
- 始终通过官方来源的地址访问交易所和服务,而非帖子中的链接。
- 仔细检查账号名称——诈骗者经常创建仅有微小差异的仿冒账号。
- 切勿确认含义不明的交易,尤其是授予代币管理权限的交易。
- 定期通过可信服务检查并撤销已授予的权限。
- 一旦怀疑被盗,立即撤销受损钱包的所有权限,并将剩余资产转移至新钱包。
我作为分析师的评论: HyperSwap事件并非个案,而是整个DeFi生态系统的系统性问题。项目方,尤其是早期项目,常常忽视基本的安全措施,将所有责任推给用户。除非团队开始主动监控钓鱼资源并迅速应对威胁,否则此类事件将不断重演。用户的警惕固然重要,但平台的主动安全防护是必需的。