HyperEVM блокчейнінде жұмыс істейтін HyperSwap децентрализацияланған биржасында қаражат жоғалтудың кезекті оқиғасы орын алды. Жалпы өтімділік пулында активтері бар құрбан шамамен $12 000 жоғалтты. Себебі — X әлеуметтік желісіндегі жалған аккаунт арқылы жүзеге асырылған классикалық фишингтік шабуыл. Бұл жағдайды егжей-тегжейлі қарастырып, механизмін түсініп, сабақ алайық.
Шабуыл схемасы: жалған посттан NFT ұрлауға дейін
Пайдаланушы HyperSwap-тың ресми аккаунтында тегін аирдроп ұсынысы бар постты көрді. Сілтеме бойынша өтіп, ол нақты сайттан көзбен ажыратылмайтын клон-сайтқа түсті. Осы жалған ресурста әмиянды қосу және транзакцияны растау қажет болды. Құрбан үлестіруге қатысып жатырмын деп ойлап, бірегей нөмірі бар NFT түрінде ұсынылған өз салымын басқаруға рұқсатқа қол қойды.
Алаяқтар ойластырылған әрекет етті: X-тегі қосарланған аккаунт нақтыдан бірнеше таңбамен ғана ерекшеленді, ал сайттың өзі дәл көшірме болды. Мұндай немқұрайлылық пайдаланушыға барлық қаражатын жоғалтуға әкелді.
Ұрлық хронологиясы: екі минуттан аз
Шабуылдың белсенді фазасы 2026 жылғы 29 маусымда UTC уақыты бойынша 20:21-ден 20:23-ке дейін бар болғаны екі минутқа созылды. Алдымен зиянкес бұрын алған рұқсатты пайдаланып, салым құқығын растайтын NFT-токенді өз әмиянына аударды. Негізгі сәт: бұл операцияны алаяқтың өзі бастап, төледі. Құрбан бұл кезде ештеңеге қол қоймады — дрейнердің мәні дәл осында: рұқсатты алдын ала алып, есептен шығару кейінірек, иесінің қатысуынсыз жүреді.
Содан кейін хакер ұрланған NFT-тен барлық активтерді шығарды: шамамен 3935 USDC және 116 WHYPE, бұл жалпы $12 100 құрады. Осыдан кейін LI.FI заңды қызметі арқылы барлық қаражат HYPE-ке айырбасталып, Ethereum желісіне жіберілді. Осыдан аз уақыт бұрын жасалған мекенжай бір реттік пайдаланылды: активтерді алып, бірден әрі қарай аударып, бос қалды. Бұл әдеттегі «ауыстырып тиеу» әмияны.
Жобаның реакциясы: мәселені елемеу
Жоғалтуды анықтаған зардап шеккен адам алаяқтық сілтемені бұғаттау үшін HyperSwap және Hyperliquid командасына хабарласуға тырысты. Алайда жауап болмады. Оның айтуынша, HyperSwap-пен байланыстың жалғыз белсенді арнасы Discord болған, ол хабарласу кезінде жарамсыз болып шықты. Hyperliquid экожүйесінің командасына ақпарат жеткізу әрекеті де сәтсіз аяқталды.
Айта кету керек, алаяқтық мекенжай шамамен бір ай бойы белсенді болып, шамамен 25 түрлі әмиянмен байланысты болған. Бұл кездейсоқ оқиға емес, жолға қойылған және ағынды схеманы көрсетеді.
Сақтық шаралары
- Биржалар мен қызметтерге тек ресми көздердегі мекенжайлар бойынша кіріңіз, әлеуметтік желілердегі посттардағы сілтемелер арқылы емес.
- Аккаунт атауын мұқият тексеріңіз: алаяқтар бір-екі әріппен ерекшеленетін қосарланған аккаунттар жасайды.
- Мағынасын түсінбейтін операцияларды — әсіресе токендерді басқаруға рұқсат беруді — ешқашан растамаңыз.
- Берілген рұқсаттарды тексерілген қызметтер арқылы жүйелі түрде тексеріп, кері қайтарыңыз, олардың мекенжайын қолмен енгізіңіз.
- Ұрлыққа күдіктенсеңіз, дереу барлық рұқсаттарды кері қайтарып, қалған активтерді жаңа әмиянға аударыңыз.
Менің пікірім: Бұл оқиға — DeFi-дегі қауіпсіздіктің әлсіз буын болып қала беретінінің айқын мысалы. Пайдаланушылар өте мұқият болуы керек, ал жоба командалары қауіп-қатерге жедел ден қоюы тиіс. Hyperliquid және HyperSwap тарапынан фишинг туралы хабарламаларды елемеуге жол берілмейді. Сайып келгенде, қаражаттың сақталуына жауапкершілік пайдаланушының өзінде, бірақ экожүйе қауіпсіз орта құруға міндетті, өз қатысушыларын хакерлермен жалғыз қалдырмауы керек.