Hyperliquid экожүйесіндегі үлкен осалдық пайдаланушылардың қауіпсіздік мәселелеріне қайта назар аудартты. Бұл жолы HyperEVM қабатында жұмыс істейтін HyperSwap орталықтандырылмаған биржасындағы актив иесі алаяқтық схеманың құрбаны болды. Ол әлеуметтік желі X-тегі жалған аккаунтты пайдаланған зиянкестердің әрекетінен шамамен $12 000 жоғалтты.
Блокчейн шолушысының деректері көрсеткендей, оқиға 2026 жылғы 29 маусымда болды. Пайдаланушы тегін токендер (airdrop) алғысы келіп, өзіне HyperSwap-тың ресми аккаунты атынан жарияланғандай көрінген жазбадағы сілтеме бойынша өтті. Алайда бұл шын мәнінде мұқият жасалған жалған аккаунт еді — жазылуындағы айырмашылық небәрі бірнеше әріпті құрады, бұл шешуші рөл атқарды.
Шабуыл механизмі: ауыстырудан ақшаны алуға дейін
Фишингтік сайтта құрбан өз әмиянын қосып, airdrop құқығын тексереді деп ойлап, операцияны растады. Шын мәнінде, бұл әрекет алаяққа оның NFT түрінде ресімделген инвестициялық позициясын басқаруға рұқсат берді. Сырттай мұндай сұраныс нақты DeFi-қызметтеріндегі заңды транзакциялардан ажыратылмайды.
Ұрлықтың белсенді фазасы екі минутқа созылды (20:21-ден 20:23 UTC-ге дейін). Зиянкес бұрын алдап алған рұқсатты пайдаланып, пайдаланушының салымы бар NFT-ді өз әмиянына аударды. Негізгі сәт: иесінің өзі бұл кезде ештеңеге қол қоймаған — фишингтің қулығы дәл осында: рұқсатты алдын ала алады, ал ақшаны алу кейінірек, құрбанның білуінсіз жүзеге асады.
NFT-ден қаражат алынды: шамамен 3 935 USDC және 116 WHYPE, бұл барлығы $12 100 құрады. Ізін жасыру үшін хакер LI.FI заңды кросс-чейн аударым қызметін пайдаланып, ұрланғанды HYPE-ке айырбастап, HyperEVM желісінен Ethereum-ға шамамен $12 300 жіберді. Ethereum-дағы алушы мекенжайы бір реттік — транзакциядан кейін бірден босаған әдеттегі «ауыстыру пункті» болды.
Жобаның реакциясы және жүйелік мәселе
Зардап шеккен адам HyperSwap және Hyperliquid командасына Discord және GitHub арқылы 26 маусымнан бері желіде ілініп тұрған қауіпті сілтемені көрсету үшін хабарласуға тырысты. Алайда, оның айтуынша, ешқандай реакция болмады. HyperSwap-пен байланыстың жалғыз белсенді арнасы жұмыс істемей қалды, ал Hyperliquid экожүйесінің командасына жету әрекеттері де сәтсіз аяқталды. Бұл құрбанда HyperSwap қызметкерлерінің ұрлыққа қатыстылығына немесе, ең болмағанда, мәселені әдейі жасыруына негізделген күдік тудырды.
Сарапшының пікірі: Бұл жағдай — адамның салғырттығы мен жобалар тарапынан қауіпсіздік шараларының жеткіліксіздігі қаражаттың жоғалуына қалай әкелетінінің классикалық мысалы. Алаяқтар аккаунттардың жалған көшірмелері бар схеманы автоматтандыруға дейін жетілдірді, ал экожүйелер, әсіресе жас, осалдықтар туралы сигналдарды жиі елемейді. Пайдаланушылар біржола есте сақтауы керек: әлеуметтік желілердегі сілтемелер бойынша өту — шабуылдардың негізгі векторы. Әрқашан мекенжайларды қолмен тексеріңіз және активтерді басқаруға рұқсаттарға соқыр қол қоймаңыз. Жобаларға фишингтік көшірмелерді автоматты бақылау жүйелерін енгізу қажет, әйтпесе беделдік шығындар сөзсіз болады.