Hyperliquid生态系统发生了一起具有警示意义的安全事件,暴露了去中心化平台的系统性问题。一名用户在HyperEVM网络上的去中心化交易所HyperSwap中遭遇钓鱼攻击,损失约1.2万美元。这并非孤立事件,而是针对粗心交易者的成熟诈骗手法的一部分。
事件发展迅速。该用户持有HyperSwap流动性池中的资产,在社交媒体平台X(原Twitter)上看到一条帖子。该帖子由一个假冒账户发布,其视觉呈现与HyperSwap官方页面几乎无异,仅差几个字符。用户点击了声称可领取空投的链接,结果进入了钓鱼克隆网站。
未被察觉的伪装
诈骗者采用了经典但依然有效的套路。假冒网站是真实网站的精确复制品。用户未起疑心,连接钱包并签署了交易,以为只是在验证领取免费代币的资格。实际上,他授权了攻击者管理其以NFT形式呈现的资产。这一授权在外观上与合法服务的标准操作毫无区别,使得攻击未被察觉。
两分钟内的盗窃
盗窃的活跃阶段发生在2026年6月29日UTC时间20:21至20:23之间。首先,一个被安全服务HashDit标记为Fake_Phishing3746335的虚假地址利用先前获得的权限,将用户的NFT及其资产转移到自己的钱包。关键点在于:这笔交易由攻击者发起并支付费用——受害者此时未签署任何操作。这正是盗取器的本质:权限被提前骗取,资金在之后未经所有者参与的情况下被转走。
随后,诈骗者从NFT中提取了存入的资产:约3935 USDC和116 WHYPE,总价值约1.21万美元。通过合法的跨链转账服务LI.FI,他将所有被盗资产整合为HYPE,并从HyperEVM网络向以太坊网络发送了约1.23万美元。
如何掩盖痕迹
在以太坊网络中,资金流入了一个在盗窃前不久创建的地址。该地址仅使用一次:接收资金后几乎立即通过一笔交易将其转出,随后变为空地址。这个“中转”钱包是洗钱链条中的典型环节。使用合法服务进行跨链转账增加了追踪难度,并给受害者造成错觉,以为责任在于服务本身或交易所。据浏览器数据显示,该钓鱼地址活跃了约一个月,并与约25个不同钱包有关联,表明这是一条流水线式的诈骗模式。
对项目的质疑
发现资产丢失后,用户试图联系Hyperliquid项目团队以删除可疑链接,但未得到回应。与HyperSwap唯一的活跃沟通渠道是Discord,但在撰写本文时已无法访问。受害者怀疑HyperSwap员工可能参与了盗窃或故意隐瞒问题。团队对问题的忽视引发了对他们用户责任感的严重质疑。
专家观点: 这起事件是DeFi安全“盲区”的鲜明体现。当项目团队专注于智能合约安全时,他们忽视了用户层面的漏洞,尤其是社交媒体方面的风险。对钓鱼攻击缺乏及时响应不仅是疏忽,更是对用户资金的直接威胁。除非引入主动监控和快速响应系统来应对此类威胁,否则此类损失将不断重演。