Hyperliquid экожүйесі, танымалдығына қарамастан, алаяқтар белсенді түрде пайдаланатын қауіпсіздіктегі алаңдатарлық олқылықтарды көрсетеді. Редакцияға HyperEVM желісінде жұмыс істейтін HyperSwap орталықтандырылмаған биржасында шамамен $12 000 жоғалтқан пайдаланушы жүгінді. Қаражат әлеуметтік желі X-тегі жалған сілтеме арқылы классикалық фишингтік шабуылдың нәтижесінде ұрланған.

Ұсынылған деректер мен блокчейн шолушысының жазбалары негізінде жүргізілген оқиғаның егжей-тегжейлі талдауы жоба командасының реакциясын күмәнға қалдыратын жақсы жолға қойылған схеманы анықтады.

Бұл қалай болды: байқалмаған алмастыру

Зардап шеккен адам өз активтерін HyperSwap өтімділік пулында ұстап, үлеске құқығын бірегей NFT арқылы растаған. X-тегі HyperSwap аккаунтының ресми тармағында ол тегін дроп уәдесімен жазбаны көріп, сілтеме бойынша өткен. Алайда оның артында ресми сайт емес, криптовалюта ұрлауға арналған құрал — дрэйнер жасырынған.

Шабуылдың негізгі сәті — аккаунтты алмастыру. Алаяқтар HyperSwap ресми парақшасының екінші көшірмесін жасап, атауында бірнеше әріпті өзгерткен. Пайдаланушы алдауды байқамай, жалғанды шынайы деп қабылдаған. Клон-сайтта ол әмиянды қосып, тегін токендерге құқығын тексеремін деп ойлап, транзакцияны растаған. Іс жүзінде ол шабуылдаушыға өз салымын басқаруға рұқсат берген.

Ұрлық хронологиясы: екі минуттан аз

Ұрлықтың белсенді фазасы 2026 жылғы 29 маусымда 20:21-ден 20:23 UTC аралығында болған. Алдымен HashDit қауіпсіздік қызметі Fake_Phishing3746335 деп белгілеген алаяқтық мекенжай бұрын алынған рұқсатты пайдаланып, зардап шеккен адамның салымы бар NFT-ді өз әмиянына аударған. Маңыздысы: бұл операцияны шабуылдаушының өзі бастап, төлеген — құрбан бұл кезде ештеңеге қол қоймаған. Бұл дрэйнердің жұмыс принципі: рұқсатты алдын ала алып, есептен шығаруды кейінірек, иесінің қатысуынсыз жасайды.

Содан кейін алаяқ NFT-ден салынған монеталарды — шамамен 3935 USDC және 116 WHYPE, жалпы сомасы $12 100 шамасында — шығарған. Осыдан кейін, LI.FI заңды айырбастау қызметін пайдаланып, ол барлық ұрланғанды HYPE-ке айырбастап, HyperEVM желісінен Ethereum-ға шамамен $12 300 шығарған.

Жобаның реакциясы: үнсіздік және елемеу

Жоғалтуды анықтаған пайдаланушы 26 маусымнан бері белсенді болған қауіпті сілтемені көрсету үшін HyperSwap және Hyperliquid командасына хабарласуға тырысқан. Оның Discord және GitHub арқылы алаяқтық туралы ескерту әрекеттері жауап таппаған. Hyperliquid командасы оны қайтадан HyperSwap-қа бағыттаған, оның жалғыз байланыс арнасы (Discord) сол кезде жарамсыз болған. Зардап шеккен адам HyperSwap қызметкерлері ұрлыққа қатысы бар немесе оны әдейі жасырып отыр деп орынды күдіктенген.

Өзіңізді қалай қорғауға болады

  • Биржаларға тек ресми көздердің мекенжайлары бойынша кіріңіз, жазбалардағы немесе жеке хабарламалардағы сілтемелер арқылы емес.
  • Аккаунт атауын әріппен тексеріңіз: алаяқтар бір-екі әріппен ерекшеленетін екінші көшірмелер жасайды.
  • Әмиянда мағынасы түсініксіз операцияларды растамаңыз, әсіресе токендерді басқаруға рұқсат беруді.
  • Берілген рұқсаттарды жүйелі түрде тексеріп, кері қайтарыңыз тексерілген қызметтер арқылы.
  • Ұрлыққа күдіктенген жағдайда — зардап шеккен әмияннан барлық рұқсаттарды мүмкіндігінше тез кері қайтарып, қалған активтерді жаңа әмиянға аударыңыз.

Cryptalist сарапшылық пікірі: Бұл оқиға — орталықтандырылмаудың қауіпсіздік үшін барлық жауапкершілікті пайдаланушыға жүктейтінінің, бірақ экожүйе оған тиісті қорғау құралдарын бермейтінінің айқын мысалы. Hyperliquid командасының өзінің сайдчейніндегі алаяқтық туралы сигналдарды елемеуі — бұл жай ғана немқұрайлылық емес, желінің барлық қатысушыларына тікелей қауіп. Мұндай «соқыр аймақтар» жойылмайынша, HyperEVM-ге деген сенім осындай оқиғалармен әлсірей береді.