Hyperliquid生态系统中的重大漏洞再次引发了对用户安全问题的关注。此次事件中,一名在基于HyperEVM层运行的去中心化交易所HyperSwap上的资产持有者成为诈骗计划的受害者。由于攻击者利用社交平台X上的虚假账号,该用户损失了约12,000美元。
根据区块链浏览器数据显示,该事件发生于2026年6月29日。该用户为获取免费代币空投,点击了一篇看似由HyperSwap官方账号发布的帖子中的链接。然而,这实际上是一个精心伪造的仿冒账号——其名称仅与官方账号相差几个字母,正是这一细微差别导致了悲剧性后果。
攻击机制:从账号仿冒到资金转移
在钓鱼网站上,受害者连接了自己的钱包并确认了一笔操作,误以为是在验证空投资格。实际上,这一操作赋予了诈骗者管理其以NFT形式呈现的投资头寸的权限。从外观上看,此类请求与真实DeFi服务中的合法交易毫无区别。
盗窃的活跃阶段仅持续了两分钟(从UTC时间20:21到20:23)。攻击者利用此前骗取到的权限,将包含用户投资的NFT转移至自己的钱包。关键点在于:所有者在此期间并未签署任何操作——这正是钓鱼攻击的阴险之处:权限提前获取,而资金转移则在受害者不知情的情况下稍后执行。
从NFT中提取的资金包括约3,935 USDC和116 WHYPE,总计约12,100美元。为掩盖痕迹,黑客使用了合法的跨链转账服务LI.FI,将赃物兑换为HYPE,并从HyperEVM网络向以太坊发送了约12,300美元。以太坊上的收款地址为一次性地址——典型的"中转站",交易完成后该地址立即清空。
项目方反应与系统性问题
受害者试图通过Discord和GitHub联系HyperSwap及Hyperliquid团队,以报告自6月26日起便存在于网络上的危险链接。然而,据其所述,并未收到任何回应。HyperSwap唯一活跃的沟通渠道已失效,而联系Hyperliquid生态系统团队的尝试也未能成功。这使受害者有充分理由怀疑HyperSwap员工与盗窃有关,或至少是故意隐瞒问题。
专家评论:此案例是典型的人为疏忽与项目方安全措施不足导致资金损失的例证。诈骗者已将账号仿冒手法练得炉火纯青,而生态系统(尤其是新兴项目)往往忽视漏洞预警信号。用户必须牢记:通过社交媒体链接跳转是主要攻击途径。请务必手动核对地址,切勿盲目签署资产管理权限。项目方则需部署自动化的钓鱼仿冒监控系统,否则声誉损失将不可避免。