Hyperliquid экожүйесі, технологиялық тартымдылығына қарамастан, қауіпсіздіктегі алаңдатарлық олқылықтарды көрсетеді. HyperEVM қабатында жұмыс істейтін HyperSwap орталықтандырылмаған биржасының бір пайдаланушысы шамамен $12 000 жоғалтты. Бұл оқиға — абайсыздық пен әлеуметтік желілерде тиісті модерацияның болмауы салдарынан мүмкін болған фишингтік шабуылдың классикалық мысалы.

Бұл қалай болды

Жәбірленуші HyperSwap өтімділік пулында активтерін ұстаған, мұнда үлеске құқық бірегей NFT арқылы расталады. Барлығы X әлеуметтік желісіндегі (бұрынғы Twitter) жазбадан басталды. Пайдаланушы HyperSwap-тың ресми аккаунтынан делінген, тегін аирдроп ұсынысы бар хабарламаны көрді. Сілтеме бойынша өтіп, ол нақты сайттан көрнекі түрде ерекшеленбейтін клон-сайтқа түсті.

Негізгі сәт: жазбаны жариялаған аккаунт жалған болды. Оның атауы ресмиден бірнеше таңбаға ғана ерекшеленді. Мұндай алмастыру — алаяқтардың асығыстыққа немесе абайсыздыққа есептелген сүйікті тәсілі.

Ұрлық механизмі: рұқсаттан шығаруға дейін

Жалған сайтта пайдаланушы әмиянын қосып, тегін токендер алу құқығын тексеремін деп ойлап, транзакцияға қол қойды. Іс жүзінде ол алаяққа пулдағы үлесін растайтын NFT-ін басқаруға рұқсат берді. Сырттай транзакция нақты сервистердегі заңды операциялардан еш айырмашылығы болмады.

Ұрлықтың белсенді фазасы екі минуттан аз уақытқа созылды — 2026 жылғы 29 маусымдағы 20:21-ден 20:23 UTC-ке дейін. Зиянкес бұрын алған рұқсатын пайдаланып, жәбірленушінің NFT-ін өз әмиянына аударды. Ерекшелігі: аудару транзакциясын хакер бастап, төледі — жәбірленуші бұл кезде ештеңеге қол қоймады. «Дрейнердің» мәні осында: рұқсатты алдын ала алдап алады, ал қаражатты шығару иесінің қатысуынсыз кейінірек жүзеге асады.

Содан кейін ұрланған NFT-тен салынған монеталар алынды: шамамен 3 935 USDC және 116 WHYPE (жалпы ~$12 100). LI.FI заңды желіаралық аударым сервисі арқылы зиянкес бәрін HYPE-ке айырбастап, HyperEVM желісінен Ethereum-ға шамамен $12 300 шығарды.

Жобаның реакциясы және алаңдатарлық белгілер

Зардап шеккен адам HyperSwap және Hyperliquid командасына жалған сілтемені көрсету үшін хабарласуға тырысты, бірақ нәтиже болмады. Алаяқтық ресурсқа сілтеме 26 маусымнан бері әлеуметтік желілерде ілініп тұрды. Hyperliquid-тің Discord-тағы қолдау қызметі өтінішті елемей, пайдаланушыға HyperSwap-пен өз бетінше айналысуды ұсынды.

HyperSwap-пен байланыстың жалғыз белсенді арнасы — Discord — мақала жазылған кезде жұмыс істемей тұрды. Бұл командалардың жедел әрекет етуіне және пайдаланушыларды қорғауға дайындығына күрделі сұрақтар туғызады.

Менің қорытындыларым

Бұл жағдай — жеке абайсыздық емес, Hyperliquid экожүйесінің қауіпсіздігіндегі жүйелі мәселе. Жоба командалары жауапкершілікті бір-біріне аударып жатқанда, алаяқтар өз схемаларын жетілдіруде. Пайдаланушылар басты сабақты үйренуі керек: сайтқа кірудің жалғыз сенімді жолы — ресми көздерден мекенжайды қолмен енгізу, тіпті олар сенімді көрінсе де, жазбалардағы сілтемелер бойынша өтпеу. Берілген рұқсаттарды тексерілген сервистер арқылы үнемі тексеріп, қайтарып алу — паранойя емес, DeFi әлеміндегі қажетті гигиена.