Hyperliquid生态系统尽管技术先进,却日益成为攻击者的诱人目标。此次攻击事件中,一名在HyperEVM层上运行的去中心化交易所HyperSwap的用户损失了约1.2万美元。这起事件是典型的钓鱼攻击案例,利用了用户的不谨慎以及对看似官方来源的信任。

事件经过

受害者是HyperSwap的流动性提供者,通过独特的NFT证明其在资金池中的份额。在项目官方X账号(原Twitter)上,他看到一则承诺免费空投的帖子。点击链接后,用户进入了一个与真实网站视觉上无法区分的页面,该页面要求连接钱包并确认交易以“验证代币领取资格”。实际上,链接背后隐藏着一个“排水器”(drainer)——一种用于窃取加密钱包资金的工具。

该骗局的关键在于账号冒充。攻击者创建了HyperSwap官方页面的仿冒账号,仅在名称中更改了几个字符。用户未察觉这一替换,将假账号误认为真。在确认了一笔看似无害的操作后,他实际上授予了诈骗者管理其NFT中锁定资产的权限。

盗窃时间线

攻击的活跃阶段持续不到两分钟。2026年6月29日,UTC时间20:21至20:23之间,被hyperevmscan浏览器标记为Fake_Phishing3746335的诈骗地址利用先前获得的权限,将受害者的NFT及其资产转移至自己的钱包,并自行支付了该笔交易的手续费。此时受害者已无需签署任何操作——这正是“排水器”的本质:权限被提前骗取,资金转移在所有者不知情的情况下稍后发生。

随后,攻击者从NFT中提取了锁定的资产:约3,935 USDC和116 WHYPE(总计约12,100美元)。接着,他利用合法的跨链转账服务LI.FI将所有资产整合为HYPE,并将资金从HyperEVM网络转移至以太坊。

项目方反应与系统性问题

发现资产丢失后,用户试图通过Discord联系Hyperliquid团队,报告仍在评论区中存在的恶意链接。据他所述,团队毫无回应——支持人员将他转回HyperSwap团队。而HyperSwap唯一的活跃沟通渠道却无法使用,这加剧了事态。受害者有理由怀疑HyperSwap员工要么参与了盗窃,要么故意隐瞒此事。

该诈骗地址活跃了约一个月,与大约25个不同的钱包有关联。这表明这是一套成熟、流水线化的骗局,而非偶然事件。资金通过普通的合法服务转移,这增加了追踪难度,并造成一种错觉,仿佛交易所或跨链桥本身存在问题。

分析师观点: 此案例鲜明地说明,在DeFi领域,安全首先是用户个人的责任。如果不遵守基本规则——逐字核对URL和账号名称、绝不点击社交媒体帖子中的链接、定期审查并撤销已授权的权限——任何技术都无法防范钓鱼攻击。在项目方实施更严格的验证和审核机制之前,这些“盲区”仍将是粗心交易者损失的主要来源。