Hyperliquid生态系统尽管广受欢迎,但其安全漏洞依然严重,正被不法分子频繁利用。一位用户联系到编辑部,称其在HyperEVM网络上的去中心化交易所HyperSwap中损失了约12000美元。这起事件是典型的钓鱼攻击案例——受害者因疏忽大意,主动向骗子提供了资金访问权限。
事件起因:未被察觉的伪装
受害者将资产存放在HyperSwap的流动性池中,其份额权由一枚独特的NFT证明。一切始于他在社交平台X(原推特)上看到一条来自某账号的帖子,误以为是HyperSwap官方账号。帖子声称提供空投奖励。点击链接后,他进入了一个克隆网站,网站要求他"验证资格"以领取免费代币。实际上,该链接背后隐藏着一个"资金清空器"——一种窃取加密钱包资金的恶意工具。
关键点在于:骗子账号是官方账号的仿冒品,仅差几个字母。用户未能察觉这一伪装。在克隆网站上,他连接了钱包并确认了一笔交易,自认为只是在验证空投资格。这一操作实际上授予了骗子管理其资产的权限。从表面看,这类确认请求与合法平台上的常规操作毫无区别,这正是此类攻击的危险之处。
两分钟内的盗窃:事件时间线
盗窃的活跃阶段发生在2026年6月29日20:21至20:23(UTC时间)。被安全服务HashDit标记为Fake_Phishing3746335的诈骗地址,利用此前获取的权限,将包含用户资产的NFT转移至其钱包。重要提示:这笔交易由骗子主动发起并支付手续费——受害者当时并未签署任何操作。这正是"资金清空器"的核心机制:访问权限被提前骗取,而资金转移则在后续无用户参与的情况下完成。
随后,骗子从被盗NFT中提取了流动性:约3935 USDC和116 WHYPE,总计约12100美元。接着,他利用合法跨链桥服务LI.FI将所有资产兑换为HYPE,并将约12300美元从HyperEVM网络转移至以太坊网络。使用合法服务进行转移是典型手法,既增加了追踪难度,也让受害者误以为问题出在平台或交易所本身。
团队反应:对问题的漠视
发现资产丢失后,用户试图联系项目团队以删除诈骗链接。然而,该链接自6月26日起一直保持活跃。他还尝试通过Discord和GitHub向Hyperliquid团队发出警告,但未获任何回应。事件发生时,HyperSwap唯一的活跃沟通渠道Discord已失效。受害者合理怀疑,HyperSwap员工可能参与了盗窃或故意隐瞒问题,因为团队完全无视了此事。
专家评论:此案并非孤立疏忽,而是Hyperliquid生态系统的系统性缺陷。该诈骗地址已活跃约一个月,关联约25个不同钱包。这表明存在一个成熟且流水线化的作案模式。除非Hyperliquid团队及其附属项目(如HyperSwap)能迅速应对此类威胁并清理钓鱼链接,否则该生态系统将继续成为用户安全的"盲区"。去中心化不应成为不负责任的代名词。