Hyperliquid生态系统尽管广受欢迎,却暴露出令人担忧的安全漏洞,这些漏洞正被诈骗分子积极利用。编辑部接到一位用户反映,他在HyperEVM网络上的去中心化交易所HyperSwap损失了约12,000美元。资金是通过社交平台X上的一条虚假链接,在一次典型的钓鱼攻击中被盗走的。
基于提供的数据和区块链浏览器记录进行的详细事件分析,揭示了一个精心设计的诈骗模式,这让人对项目团队的应对能力产生质疑。
事件经过:未被察觉的伪装
受害者将其资产存放在HyperSwap的流动性池中,并通过一个独特的NFT确认其份额权利。在HyperSwap的X官方账号帖子中,他看到一则承诺免费空投的消息,并点击了链接。然而,链接背后并非官方网站,而是一个用于窃取加密货币的“钱包盗取工具”。
攻击的关键在于账号伪装。诈骗者创建了一个HyperSwap官方页面的仿冒账号,仅更改了名称中的几个字母。用户未察觉异常,将假账号当作真账号。在克隆网站上,他连接了钱包并确认了一笔交易,以为只是在验证领取免费代币的资格。实际上,他授权了攻击者支配其投资的权利。
盗窃时间线:不到两分钟
盗窃的活跃阶段发生在2026年6月29日UTC时间20:21至20:23之间。首先,一个被安全服务HashDit标记为Fake_Phishing3746335的欺诈地址,利用先前获得的权限,将受害者的NFT及其投资转移到了自己的钱包。关键点在于:这笔操作由攻击者发起并支付费用——受害者当时并未签署任何内容。这正是钱包盗取工具的工作原理:权限被提前骗取,而资金转移则在事后进行,无需所有者参与。
随后,诈骗者从NFT中提取了存入的代币——约3,935 USDC和116 WHYPE,总价值约12,100美元。之后,通过合法的LI.FI兑换服务,他将所有被盗资产转换为HYPE,并从HyperEVM网络提取了约12,300美元到以太坊。
项目反应:沉默与忽视
发现资金丢失后,用户试图联系HyperSwap和Hyperliquid团队,指出自6月26日起一直活跃的危险链接。他通过Discord和GitHub警告诈骗行为的努力未获回应。Hyperliquid团队将他转回给HyperSwap,而后者当时唯一的联系渠道(Discord)已失效。受害者合理怀疑,HyperSwap的员工可能参与了盗窃,或故意隐瞒此事。
如何保护自己
- 仅通过官方来源的地址访问交易所,而非帖子或私信中的链接。
- 逐字母检查账号名称:诈骗者会创建仅差一两个字母的仿冒账号。
- 不要确认钱包中含义不明的操作,尤其是授权代币支配权限。
- 定期通过可信服务检查和撤销已授权的权限。
- 若怀疑被盗——尽快撤销受损钱包的所有权限,并将剩余资产转移至新钱包。
Cryptalist专家观点: 这起事件生动展示了去中心化如何将全部安全责任推给用户,而生态系统却未提供足够的保护工具。Hyperliquid团队对其侧链中的诈骗信号置之不理,这不仅是疏忽,更是对所有网络参与者的直接威胁。只要这些“盲点”未被消除,HyperEVM的信任就会因类似事件而不断受损。