Hyperliquid 生态系统出现重大安全漏洞,导致去中心化交易所 HyperSwap 用户资产损失。受害者因疏忽大意及项目方未能及时响应,遭遇经典钓鱼攻击,损失约 12,000 美元。

攻击如何发生

受害者在 HyperSwap 流动性池中持有资产,其份额由一枚独特的 NFT 作为凭证。在 HyperSwap 官方 X 账号上,他看到一个提供免费空投的帖子。点击链接后,用户进入一个与真实网站外观完全一致、实则为钓鱼克隆的页面。

关键点在于:发布帖子的账号并非官方账号,而是名称仅差几个字母的仿冒账号。受害者未能察觉这一伪装。在虚假网站上,他连接了钱包并确认了一笔交易,误以为是在验证领取免费代币的资格。实际上,他授予了诈骗者管理其流动性池投资的权限。

盗窃时间线

事件活跃阶段仅持续不到两分钟——从 UTC 时间 2026 年 6 月 29 日 20:21 至 20:23。首先,被安全服务 HashDit 标记为 Fake_Phishing3746335 的诈骗地址利用此前获得的权限,将包含受害者投资的 NFT 转移至其钱包。重要提示:此操作由攻击者发起并支付费用,受害者当时并未签署任何内容。这正是“盗取器”的核心:权限提前骗取,资金后续在所有者不知情的情况下被转走。

随后,诈骗者从 NFT 中提取约 3,935 USDC 和 116 WHYPE(总计约 12,100 美元)。通过合法跨链转账服务 LI.FI,他将所有资产兑换为 HYPE,并从 HyperEVM 网络转移至以太坊网络上一个临时“中转”钱包。该地址在交易前不久创建,收到资金后立即转出,最终几乎清空。

团队反应与风险

发现资产丢失后,用户试图联系 HyperSwap 团队以封锁钓鱼链接。然而,该链接仍保持活跃。据受害者称,与 HyperSwap 唯一的活跃沟通渠道是 Discord,但当时该渠道已失效。向 Hyperliquid 团队反映问题的尝试也未成功——对方建议用户自行联系 HyperSwap。

此事件暴露了生态系统中的系统性安全问题。该诈骗地址活跃约一个月,关联约 25 个不同钱包,表明这是一套成熟、流水线化的作案模式,而非孤立事件。

预防措施

  • 仅通过官方来源的地址访问交易所和服务,而非社交媒体帖子中的链接。
  • 仔细核对账号名称:诈骗者会创建名称仅差一两个字母的仿冒账号。
  • 切勿在钱包中确认含义不明的操作,尤其是授予代币管理权限。
  • 定期通过可信服务检查并撤销已授予的权限。
  • 一旦怀疑遭遇盗窃,立即撤销受影响钱包的所有权限,并将剩余资产转移至新钱包。

专家观点: 此事件生动展示了 DeFi 项目缺乏即时支持和主动安全措施如何将生态系统变成用户的“盲区”。Hyperliquid 和 HyperSwap 必须彻底重新审视其威胁应对流程,否则平台信任将彻底瓦解。