尽管Hyperliquid生态系统在技术上颇具吸引力,但它正成为诈骗分子的温床。一名用户在基于HyperEVM层运行的去中心化交易所HyperSwap上损失了约12000美元。这起事件是典型的网络钓鱼案例,社会工程学手段与用户疏忽大意共同导致了资金的完全损失。
攻击手法:不易察觉的伪装
一切始于受害者在社交平台X上看到一条帖子。该帖子来自一个视觉上与交易所官方账号无法区分的账户,唯一区别仅在于用户名中的几个字符。帖子中包含一个声称是代币空投的链接。
用户点击链接后进入了一个克隆网站,该网站完全复制了HyperSwap的界面。网站要求用户"验证领取奖励的资格",为此需要连接钱包并确认一笔交易。毫无戒心的受害者签署了操作,实际上却授予了诈骗者管理其代币的权限(approve)。
关键点在于:从外观上看,这一请求与真实DeFi服务上的标准操作毫无区别。用户甚至没有怀疑其中有诈。
两分钟内完成盗窃
盗窃的活跃阶段发生在2026年6月29日UTC时间20:21至20:23之间。攻击者的地址被区块链浏览器hyperevmscan标记为Fake_Phishing3746335(来自安全服务HashDit的警报),并利用了此前获得的访问权限。他将代表用户在流动性池中份额的NFT转移到了自己的钱包中。
需要明确的是:受害者此时并未签署任何操作。诈骗者自行发起了转账并支付了手续费。这正是"资金吸干器"的工作原理——访问权限提前骗取,资金提取则在之后进行,无需所有者参与。
诈骗者从被盗的NFT中提取了约3935 USDC和116 WHYPE,总计约12100美元。随后,他利用合法的跨链桥服务LI.FI将所有资金整合为HYPE代币,并从HyperEVM网络转移至以太坊网络,踪迹最终消失在一个一次性"中转"钱包中。
项目方反应:面对威胁保持沉默
发现资金丢失后,受害者试图联系HyperSwap和Hyperliquid团队。然而,据他所述,唯一活跃的沟通渠道Discord无法使用,而Hyperliquid的客服将其推回给HyperSwap开发者,对问题本身置之不理。尽管多次举报,X平台上的诈骗链接仍悬挂了数天之久。
这引发了对生态系统安全性的严重质疑。如果项目团队对网络钓鱼报告不予回应,用户将独自面对威胁。
专家观点
这起事件并非偶然,而是一套成熟的作案手法。诈骗地址已活跃约一个月,并与25个不同的钱包相关联。这表明攻击者是惯犯,而非单次作案。我强烈建议Hyperliquid及所有DeFi平台的用户:切勿点击社交媒体帖子中的链接,始终手动检查网站URL,最重要的是仔细阅读你在钱包中签署的权限。如果approve请求让你产生一丝怀疑,请拒绝。你的警惕性是抵御资金吸干器唯一可靠的防线。