Hyperliquid 生态系统尽管在技术上具有吸引力,但在用户安全方面却暴露出令人担忧的漏洞。近日,我记录了一起事件:一名受害者在 HyperEVM 网络上的去中心化交易所 HyperSwap 中损失了约 12,000 美元。资金因在社交平台 X 上点击欺诈链接而被盗。

通过区块链浏览器恢复事件时间线后,我发现这是一起典型的钓鱼攻击,不幸的是,这种手法在加密货币领域仍然是最有效的之一。

事件经过:从诱饵到盗窃

受害用户持有 HyperSwap 流动性池中的资产。其在池中的份额权利由一枚唯一编号的 NFT 证明。在某个视觉上与 HyperSwap 官方账户几乎无异的账号信息流中,他看到了一篇承诺免费空投的帖子。链接背后隐藏着一个“资金耗尽器”——一种用于自动提取资金的恶意工具。

诈骗者创建了一个山寨账号,与真实账号仅差几个字符。用户未察觉异常,点击进入了看起来完全可信的克隆网站。在那里,他连接了钱包并确认了操作,以为是在验证领取免费代币的资格。实际上,他授予了攻击者管理其投资的权限。

盗窃时间线:不到两分钟

攻击的活跃阶段发生在 2026 年 6 月 29 日 UTC 时间 20:21 至 20:23 之间。首先,一个被安全服务 HashDit 标记为 Fake_Phishing3746335 的欺诈地址利用先前获得的权限,将受害者的 NFT 及其资产转移到了自己的钱包。关键点在于:转账操作本身是由黑客发起并支付费用的,受害者此时并未签署任何内容。这正是“资金耗尽器”的本质——提前骗取访问权限,随后在所有者不知情的情况下执行扣款。

随后,攻击者从 NFT 中提取了存入的代币:约 3935 USDC 和 116 WHYPE,总计约 12,100 美元。通过合法的 LI.FI 兑换服务,他将所有被盗资产转换为 HYPE,并将约 12,300 美元从 HyperEVM 网络发送到以太坊网络上的一个临时“中转”钱包。

项目反应:沉默与不作为

发现资产丢失后,用户试图联系项目团队以屏蔽该链接,但遭到了完全忽视。与 HyperSwap 唯一的活跃沟通渠道是 Discord,但在事件发生时,该渠道已失效。向 Hyperliquid 团队支持渠道反映问题的尝试也未能成功。该欺诈资源的链接自 6 月 26 日起一直保持活跃。

我的分析: 这起事件并非孤立失误,而是生态系统在沟通与安全方面的系统性故障。作为基础层,Hyperliquid 有责任监控并阻止其网络中明显的钓鱼行为。忽视此类事件会损害整个项目的信任度。用户应加倍谨慎地检查每个链接,尤其是在社交媒体上,并且绝不签署不明交易——错误的代价可能过于高昂。