Hyperliquid экожүйесі, технологиялық тартымдылығына қарамастан, қауіпсіздіктегі елеулі олқылықтарды көрсетеді, оларды зиянкестер белсенді түрде пайдаланады. Бір пайдаланушы HyperSwap (HyperEVM-де жұмыс істейтін) орталықтандырылмаған биржасында классикалық, бірақ жақсы орындалған фишингтік шабуылдың салдарынан шамамен $12 000 жоғалтты. Мен осы оқиғаның хронологиясын жүйелік осалдықтарды анықтау үшін егжей-тегжейлі қалпына келтірдім.
Бұл қалай болды: ауыстырудан ұрлыққа дейін
Құрбан HyperSwap пулында өтімділік ұстаған. Пулдағы үлеске құқық бірегей идентификаторы бар NFT арқылы расталады. Барлығы X әлеуметтік желісінде басталды: пайдаланушы HyperSwap ресми аккаунтының атынан эйрдроп уәдесімен жазбаны көрді. Сілтеме бойынша өтіп, ол нақты сайттан көрнекі түрде ерекшеленбейтін клон-сайтқа түсті. Алайда сілтеменің артында дренажер — әмиянды босату құралы жасырылған.
HyperSwap — HyperEVM негізіндегі тәуелсіз жоба және Hyperliquid оны тікелей басқармайтынын, дәл Ethereum Uniswap-ты басқармайтыны сияқты екенін түсіну маңызды. Бұл жауапкершіліктің «соқыр аймағын» жасайды.
Ауыстыру дерлік мінсіз болды. Қосарланған аккаунт ресми аккаунттан бірнеше таңбамен ғана ерекшеленді. Пайдаланушы айырмашылықты байқамай, жалған сайтта әмиянды қосты. Сырттай растау транзакциясы әдеттегідей көрінді — тегін токендерге құқықты әдеттегі тексеру сияқты. Іс жүзінде ол өзінің өтімділік токенін (NFT) басқаруға рұқсатқа қол қойды.
Шабуыл хронологиясы: ұрлыққа 2 минут
Белсенді фаза небәрі екі минутқа созылды — 2026 жылғы 29 маусымдағы UTC 20:21-ден 20:23-ке дейін. Зиянкес бұрын алынған рұқсатты пайдаланып, құрбанның NFT-ін өз әмиянына аударуды өзі бастады және комиссияны өзі төледі. Құрбан бұл кезде ештеңеге қол қойған жоқ. Бұл дренажердің негізгі ерекшелігі: қол жеткізу алдын ала алынады, ал қаражатты шығару кейінірек, иесінің қатысуынсыз жүреді.
Содан кейін алаяқ ұрланған NFT-тен өтімділікті шығарды: шамамен 3935 USDC және 116 WHYPE (жалпы ~$12 100). Осыдан кейін ол бәрін HYPE-ке айырбастау және шамамен $12 300-ді Ethereum желісіне бір реттік «ауыстыру» әмиянына аудару үшін заңды кросс-чейн көпірі LI.FI-ді пайдаланды. Заңды қызметті пайдалану қадағалауды қиындатады және құрбанға протоколдың өзі бұзылған деген жалған әсер қалдырады.
Блокчейн талдауы алаяқтың мекенжайы шамамен бір ай бойы белсенді болғанын және шамамен 25 түрлі әмиянмен байланысты екенін көрсетеді. Бұл кездейсоқ оқиға емес, жақсы жолға қойылған, ағынды схеманы көрсетеді.
Жобаның реакциясы: үнсіздік және елемеу
Жоғалтуды анықтағаннан кейін, зардап шеккен адам HyperSwap және Hyperliquid командаларына хабарласуға тырысты. Алаяқтық жазбаға сілтеме бірнеше күн бойы белсенді болып қалды. Пайдаланушының айтуынша, Hyperliquid командасын Discord және GitHub арқылы ескертудің барлық әрекеттері еленбеген. HyperSwap-пен жалғыз белсенді байланыс арнасы (Discord) жұмыс істемейтін болып шықты. Бұл экожүйенің қауіпсіздік және қолдау процестеріне байланысты маңызды сұрақтар туғызады.
Менің талдауым: Бұл оқиға — жас және тез өсіп келе жатқан экожүйелердің «өсу ауруының» айқын симптомы. Пайдаланушылардың қауіпсіздігі үшін бірыңғай жауапкершілік орталығының болмауы және анықталған қауіптерге нашар реакция — бұл беделді жоғалтудың тікелей жолы. Пайдаланушылар өте сақ болуы керек: dApps мекенжайларын сілтемелер бойынша өтпей, қолмен енгізу және берілген рұқсаттарды жүйелі түрде тексеріп, кері қайтарып алу қажет. Hyperliquid өзі экожүйесінде фишингтік шабуылдарды бақылау және оларға жауап берудің қатаңырақ механизмдерін енгізуі керек, әйтпесе платформаға деген сенім жойылады.