Hyperliquid экожүйесі технологиялық тартымдылығына қарамастан, күрделі шабуылдар алаңы болып қала береді. Бұл жолы назарға HyperEVM қабатында жұмыс істейтін HyperSwap орталықтандырылмаған биржасының пайдаланушысы ілікті. Фишингтік шабуыл нәтижесінде ол шамамен $12 000-нан айырылды. Пайдаланушылар қауіпсіздігіндегі сыни «соқыр аймақты» ашатын осы оқиғаның мәліметтерін талдап көрейік.
Шабуыл анатомиясы: жазбадан ұрлыққа дейін
Зардап шеккен адам тап болған схема өте таныс, бірақ бұл оны қауіпсіз етпейді. Барлығы әлеуметтік желі X-те (бұрынғы Twitter) оның HyperSwap-тың ресми аккаунты жазған деген жазбаға тап болуынан басталды. Жазбада эйрдроп — токендерді тегін тарату ұсынылды. Сілтеме бойынша өтіп, пайдаланушы нағыз сайттан көзбен ажыратуға болмайтын сайтқа түсті.
Шабуылдың негізгі элементі — аккаунтты алмастыру. Алаяқтар HyperSwap ресми парақшасының егізін жасап, атауында бірнеше әріпті ғана өзгертті. Пайдаланушы алдауды байқамай, әмиянын фишингтік сайтқа қосып, тегін монеталар алу құқығын тексеремін деп ойлап, транзакцияны растады. Шын мәнінде, ол бірегей NFT арқылы расталған өтімділік пулындағы салымын басқаруға зұлымдық жасаушыларға рұқсат берді.
Барлығын шешкен екі минут
Ұрлықтың белсенді фазасы екі минуттан аз уақытқа созылды — 2026 жылғы 29 маусымдағы 20:21-ден 20:23 UTC-ке дейін. Алаяқ бұрын алған рұқсатын пайдаланып, зардап шеккен адамның салымы бар NFT-ді өз әмиянына аударды. Айта кетерлігі, құрбан бұл кезде ештеңеге қол қоймады — «дрейнердің» мәні осында: рұқсат алдын ала алынады, ал есептен шығару кейінірек, иесінің қатысуынсыз жүреді.
Осыдан кейін зұлымдық жасаушы NFT-ден қаражатты шығарды — шамамен 3935 USDC және 116 WHYPE, бұл барлығы шамамен $12 100 құрады. Содан кейін заңды LI.FI көпір қызметін пайдаланып, бәрін HYPE-ге айырбастап, HyperEVM желісінен Ethereum желісіне шамамен $12 300 шығарды, онда іздер бір реттік «ауысу» әмиянында тез жоғалды.
Коммуникация және жауапкершілік мәселесі
Бұл оқиғадағы ең алаңдатарлығы — жоба тарапынан реакция (дәлірек айтқанда, оның болмауы). Зардап шеккен адам 26 маусымнан бері хабарламаларда ілініп тұрған алаяқтық сілтеме туралы ескерту үшін Hyperliquid және HyperSwap командасына хабарласуға тырысты. Алайда оның Discord және басқа арналар арқылы жіберген өтініштері еленбеді. Сілтеме белсенді күйінде қалды, ал HyperSwap-пен байланысудың жалғыз арнасы жұмыс істемейтін болып шықты.
Пайдаланушы тіпті HyperSwap қызметкерлерінің ұрлыққа қатысы болуы немесе оны әдейі жасыруы мүмкін деген болжам айтты. Бұл тек нұсқа болса да, команда тарапынан мәселені елемеу фактісі олардың пайдаланушылар қауіпсіздігіне қатынасы туралы күрделі сұрақтар туғызады.
Қорытындылар мен ұсыныстар
Бұл оқиға — фишингтің классикалық мысалы, ол өкінішке орай зұлымдық жасаушылардың арсеналындағы ең тиімді құралдардың бірі болып қала береді. Алаяқтар сенім, абайсыздық және тегін алуға деген құштарлықпен ойнайды.
Өзіңізді қалай қорғауға болады:
- Биржалар мен қызметтерге әрқашан ресми көздердегі мекенжайлар бойынша кіріңіз, жазбалардағы сілтемелер арқылы емес.
- Аккаунт атауларын мұқият тексеріңіз — алаяқтар көбінесе шамалы айырмашылықтары бар егіздерді жасайды.
- Мағынасын түсінбейтін транзакцияларды, әсіресе токендерді басқаруға рұқсат беруге қатысты, ешқашан растамаңыз.
- Берілген рұқсаттарды тексерілген қызметтер арқылы үнемі тексеріп, кері қайтарып отырыңыз.
- Ұрлыққа күдіктенген жағдайда — зардап шеккен әмияннан барлық рұқсаттарды дереу кері қайтарып, қалған активтерді жаңа әмиянға аударыңыз.
Аналитик ретіндегі пікірім: HyperSwap оқиғасы — жеке жағдай емес, бүкіл DeFi экожүйесінің жүйелік мәселесі. Жобалар, әсіресе ерте кезеңдерде, негізгі қауіпсіздік шараларын елемей, барлық жауапкершілікті пайдаланушыларға жүктейді. Командалар фишингтік ресурстарды белсенді түрде бақылап, қауіптерге жедел ден қоя бастамайынша, мұндай оқиғалар қайталана береді. Пайдаланушының мұқияттылығы жақсы, бірақ платформа тарапынан проактивті қауіпсіздік — қажеттілік.