Hyperliquid экожүйесі, технологиялық тартымдылығына қарамастан, пайдаланушылардың қауіпсіздігі мәселелерінде алаңдатарлық осалдықты көрсетеді. Күндердің күнінде мен HyperEVM желісінде жұмыс істейтін HyperSwap орталықтандырылмаған биржасында құрбан шамамен $12 000 жоғалтқан оқиғаны тіркедім. Қаражаттар X әлеуметтік желісіндегі алаяқтық сілтемеге өту салдарынан ұрланған.
Блокчейн шолушысының деректері бойынша оқиғалар хронологиясын қалпына келтіріп, мен классикалық фишинг схемасын анықтадым, ол, өкінішке орай, криптовалюта кеңістігінде ең тиімділердің бірі болып қала береді.
Бұл қалай болды: жемнен ұрлыққа дейін
Зардап шеккен пайдаланушы HyperSwap өтімділік пулында активтерді ұстаған. Пулдағы үлеске құқық бірегей нөмірі бар NFT арқылы расталған. HyperSwap-тың ресми профилінен көрнекі түрде ерекшеленбейтін аккаунттың лентасында ол тегін airdrop уәде етілген жазбаны көрген. Сілтеменің артында дрейнер — қаражатты автоматты түрде шығаруға арналған зиянды құрал жасырылған.
Алаяқтар нақты аккаунттан бірнеше таңбамен ғана ерекшеленетін екінші аккаунт жасаған. Пайдаланушы алмастыруды байқамай, мүлдем сенімді көрінетін клон-сайтқа өткен. Онда ол әмиянды қосып, тегін токендер алу құқығын тексеремін деп ойлап, операцияны растаған. Іс жүзінде ол шабуылдаушыға өз салымын басқаруға рұқсат берген.
Ұрлық хроникасы: екі минуттан аз
Шабуылдың белсенді фазасы 2026 жылғы 29 маусымдағы UTC 20:21 мен 20:23 аралығында өткен. Алдымен HashDit қауіпсіздік қызметі Fake_Phishing3746335 деп белгілеген алаяқтық мекенжай бұрын алынған рұқсатты пайдаланып, құрбанның салымы бар NFT-ді өз әмиянына аударған. Негізгі сәт: аудару операциясын хакер бастап, төлеген, құрбан бұл кезде ештеңеге қол қоймаған. Дрейнердің мәні осында — рұқсатты алдын ала алып, есептен шығаруды кейінірек, иесінің қатысуынсыз жасайды.
Содан кейін шабуылдаушы NFT-ден салынған монеталарды алған: шамамен 3935 USDC және 116 WHYPE, бұл барлығы шамамен $12 100 құрайды. LI.FI заңды айырбастау қызметі арқылы ол барлық ұрланғанды HYPE-ге айналдырып, HyperEVM желісінен Ethereum желісіне бір реттік «ауыстыру» әмиянына шамамен $12 300 жіберген.
Жобаның реакциясы: естімеушілік және әрекетсіздік
Жоғалтуды анықтаған пайдаланушы сілтемені бұғаттау үшін жоба командасына хабарласуға тырысқан. Алайда ол толық елемеушілікке тап болған. HyperSwap-пен байланыстың жалғыз белсенді арнасы Discord болған, бірақ оқиға кезінде ол жарамсыз болып шыққан. Мәселені Hyperliquid командасына олардың қолдау қызметі арқылы жеткізу әрекеттері де сәтсіз аяқталған. Алаяқтық ресурсқа сілтеме 26 маусымнан бастап белсенді болып қалған.
Менің талдауым: Бұл оқиға жеке қателік емес, экожүйенің коммуникациясы мен қауіпсіздігіндегі жүйелік ақау. Hyperliquid негізгі қабат ретінде өз желісіндегі айқын фишинг схемаларын бақылау және бұғаттау үшін жауапкершілік алуы керек. Мұндай оқиғаларды елемеу бүкіл жобаға деген сенімді әлсіретеді. Пайдаланушылар әрбір сілтемені, әсіресе әлеуметтік желілерде, екі есе мұқият тексеріп, түсініксіз транзакцияларға ешқашан қол қоймауы керек — қатенің бағасы тым жоғары болуы мүмкін.