Қарқынды танымалдылыққа ие болып жатқан Hyperliquid экосистемасы қауіпсіздік саласында елеулі кемшіліктерден ада емес. Өз зерттеуім барысында мен HyperEVM қабатында жұмыс істейтін HyperSwap орталықтандырылмаған биржасының пайдаланушысына жасалған шабуыл схемасын егжей-тегжейлі қалпына келтірдім, нәтижесінде шамамен $12 000 ұрланған. Бұл оқиға кездейсоқтық емес, жақсы жолға қойылған әлеуметтік инженерия механизмі.
Бұл қалай болды: аккаунт пен сайтты ауыстыру
HyperSwap өтімділік пулында активтері бар (бірегей NFT арқылы расталған) құрбан әлеуметтік желі X-те биржаның ресми хабарламасына ұқсайтын жазбаға тап болды. Онда эйрдроп ұсынылған. Сілтеме бойынша өтіп, пайдаланушы нақты сайттан көзбен ажырату мүмкін емес клон-сайтқа түсті. Алдаудың негізгі элементі — атауы ресмиден бірнеше таңбаға ғана ерекшеленетін қосарланған аккаунт. Алаяқтар абайсыздықты пайдаланды, бұл олардың басты қаруы.
Ұрлық механизмі: «дрейнер» әрекетте
Жалған сайтта пайдаланушы әмиянды қосып, транзакцияға қол қойды. Сырттай ол тегін токендерді алу құқығын тексерудің стандартты процедурасына ұқсады. Іс жүзінде құрбан зиянкеске өтімділік пулындағы үлесін растайтын өз NFT-ін басқаруға рұқсат (approve) берді. Ұрлықтың белсенді фазасы екі минуттан аз уақытқа созылды — 2026 жылғы 29 маусымдағы UTC 20:21-ден 20:23-ке дейін.
Зиянкес бұрын алынған рұқсатты пайдаланып, өз бетінше (және өз есебінен комиссия төлеп) құрбанның NFT-ін өз әмиянына аударды. Содан кейін ол одан қаражатты шығарды: шамамен 3935 USDC және 116 WHYPE, бұл жалпы $12 100 құрады. Осыдан кейін заңды кросс-чейн көпірі LI.FI арқылы барлық қаражат HYPE-ке айырбасталып, Ethereum желісіне бір реттік «ауыстыру» мекенжайына шығарылды.
Жобаның реакциясы: мәселені елемеу
Жоғалтуды анықтаған зардап шегуші 26 маусымнан бері белсенді болған жалған сілтемені көрсету үшін Hyperliquid және HyperSwap командасына хабарласуға тырысты. Алайда оның Hyperliquid ресми Discord-ына жіберген өтініштері еленбеді. Hyperliquid командасы оны HyperSwap-қа бағыттады, алайда ол кезде онымен байланыс арнасы жұмыс істемейтін. Мұндай пассивтілік пайдаланушыларды қолдау деңгейі мен экожүйенің қауіпсіздігіне қатысты елеулі сұрақтар туғызады.
Аналитиктің қорытындылары
Бұл жағдай жалғыз емес. Алаяқтың мекенжайы бір айға жуық белсенді болды және шамамен 25 әмиянмен байланысты, бұл шабуылдардың сериялық сипатын көрсетеді. Мұндай оқиғалар — қауіпсіздіктің «соқыр аймағы», мұнда жауапкершілік толығымен пайдаланушыға жүктеледі. Ірі жобалар сілтемелерді міндетті тексеру мен фишингтік клондарды белсенді бақылауды енгізбейінше, біз мұндай ұрлықтардың көбейгенін көреміз. Менің кеңесім: сайттың URL-ін әрқашан қолмен тексеріңіз, ешқашан түсініксіз транзакцияларға қол қоймаңыз және мамандандырылған қызметтер арқылы ескірген рұқсаттарды үнемі қайтарып алыңыз.