Hyperliquid生态系统尽管在技术上具有吸引力,但暴露出严重的安全漏洞,攻击者正在积极利用这些漏洞。一名用户在去中心化交易所HyperSwap(运行于HyperEVM上)因一次经典但精心策划的钓鱼攻击损失了约12,000美元。我详细还原了这一事件的时间线,以揭示系统性弱点。
事件经过:从冒充到盗窃
受害者持有HyperSwap池中的流动性。池中份额的权益由带有唯一标识符的NFT确认。一切始于社交平台X:用户看到一条来自HyperSwap官方账号的帖子,承诺空投。点击链接后,他进入了一个视觉上与真实网站无异的克隆网站。然而,该链接背后隐藏着一个"钱包清空器"——一种用于掏空钱包的工具。
需要明确的是,HyperSwap是基于HyperEVM的独立项目,Hyperliquid并不直接管理它,就像以太坊不直接管理Uniswap一样。这造成了责任上的"盲区"。
冒充几乎完美无缺。假冒账号与官方账号仅差几个字符。用户未察觉差异,在虚假网站上连接了钱包。从表面上看,确认交易看起来是常规操作——就像对免费代币权利的普通检查。实际上,他签署了管理其流动性代币(NFT)的权限。
攻击时间线:2分钟内完成盗窃
活跃阶段仅持续了两分钟——从2026年6月29日20:21到20:23 UTC。攻击者利用先前获得的权限,自行发起将受害者的NFT转移到自己钱包的操作,并支付了手续费。受害者此时未签署任何内容。这是"钱包清空器"的关键特征:访问权限提前骗取,资金提取随后发生,无需所有者参与。
随后,诈骗者从被盗的NFT中提取了流动性:约3935 USDC和116 WHYPE(总计约12,100美元)。之后,他利用合法的跨链桥LI.FI将所有资产转换为HYPE,并将约12,300美元转移到以太坊网络上的一个一次性"中转"钱包。使用合法服务增加了追踪难度,并给受害者造成协议本身被入侵的错觉。
区块链分析显示,诈骗者地址活跃了约一个月,并与大约25个不同钱包相关联。这表明这是一个经过优化的、流水线式的作案手法,而非偶然事件。
项目反应:沉默与忽视
发现资产丢失后,受害者试图联系HyperSwap和Hyperliquid团队。欺诈帖子的链接在数天内仍保持活跃。据用户称,所有通过Discord和GitHub向Hyperliquid团队发出警告的尝试均被忽视。与HyperSwap的唯一活跃沟通渠道(Discord)已失效。这引发了人们对生态系统安全和支持流程的严重质疑。
我的分析:这一事件是年轻且快速发展的生态系统"成长病"的明显症状。缺乏统一的用户安全责任中心以及对已发现威胁的糟糕反应,是导致声誉损失的直接途径。用户必须保持高度警惕:手动输入dApp地址,而非点击链接,并定期检查和撤销已授予钱包的权限。Hyperliquid本身应在其生态系统中实施更严格的监控和应对钓鱼攻击的机制,否则对平台的信任将被削弱。