Hyperliquid экожүйесі, танымалдығына қарамастан, қауіпсіздіктегі елеулі олқылықтарды көрсетуді жалғастыруда, оларды зиянкестер белсенді түрде пайдаланады. Маған редакцияға HyperEVM желісінде жұмыс істейтін HyperSwap децентрализацияланған биржасында шамамен $12 000 жоғалтқан пайдаланушы жүгінді. Оқиға — фишингтік шабуылдың классикалық мысалы, онда құрбан өзі, абайсыздықтан, алаяқтарға өз қаражатына қол жеткізуге мүмкіндік берді.

Барлығы неден басталды: байқалмаған алмастыру

Зардап шеккен адам HyperSwap өтімділік пулында активтерін ұстаған. Пулдағы үлеске құқық бірегей NFT арқылы расталған. Барлығы X әлеуметтік желісінде (бұрынғы Twitter) пайдаланушының ресми HyperSwap деп қабылдаған аккаунтынан жазба көргеннен басталды. Жазбада аирдроп ұсынылған. Сілтеме бойынша өтіп, ол сайт-көшірмеге түсті, онда оған тегін токендерге «құқығын тексеру» ұсынылды. Іс жүзінде сілтеменің артында дренер — криптоәмияннан қаражат ұрлауға арналған зиянды құрал жасырылған.

Негізгі сәт: алаяқтардың аккаунты ресми аккаунттың егізі болып, одан бірнеше әріппен ғана ерекшеленген. Пайдаланушы алмастыруды байқамаған. Сайт-көшірмеде ол әмиянды қосып, транзакцияны растаған, бұл жай ғана дропқа құқығын тексереді деп ойлаған. Бұл әрекетпен ол алаяққа өз салымын басқаруға рұқсат берген. Сырттай мұндай растау сұрауы заңды қызметтердегі қарапайым операциялардан еш айырмашылығы жоқ, бұл шабуылдың бұл түрін соншалықты қауіпті етеді.

Екі минут ішінде ұрлық: оқиғалар хронологиясы

Ұрлықтың белсенді фазасы 2026 жылғы 29 маусымдағы UTC 20:21-ден 20:23-ке дейінгі аралықта өтті. HashDit қауіпсіздік қызметі Fake_Phishing3746335 деп белгілеген алаяқтық мекенжай бұрын алынған рұқсатты пайдаланып, пайдаланушының салымы бар NFT-ді өз әмиянына аударған. Маңыздысы: бұл операцияны алаяқтың өзі бастап, комиссиясын төлеген — құрбан бұл кезде ештеңеге қол қоймаған. Дренердің мәні осында: қол жеткізуді алдын ала алып, қаражатты есептен шығару кейінірек, иесінің қатысуынсыз жүреді.

Содан кейін зиянкес ұрланған NFT-ден өтімділікті шығарған: шамамен 3935 USDC және 116 WHYPE, бұл жалпы $12 100 құрайды. Әрі қарай, LI.FI кросс-чейн көпірлерінің заңды қызметін пайдаланып, ол барлық қаражатты HYPE-ге айырбастап, HyperEVM желісінен Ethereum желісіне шамамен $12 300 шығарған. Шығару үшін заңды қызметті пайдалану — типтік тәсіл, ол қадағалауды қиындатады және зардап шеккен адамға қызметтің немесе биржаның өзі кінәлі деген жалған әсер қалдырады.

Команданың реакциясы: мәселені елемеу

Жоғалтуды анықтағаннан кейін пайдаланушы жоба командасына хабарласып, алаяқтық сілтемені жоюға тырысқан. Алайда сілтеме 26 маусымнан бастап белсенді болып қалған. Ол сондай-ақ Hyperliquid командасын Discord және GitHub арқылы ескертуге тырысқан, бірақ ешқандай реакция болмаған. HyperSwap-пен жалғыз белсенді байланыс арнасы — Discord — оқиға кезінде жарамсыз болған. Зардап шеккен адам HyperSwap қызметкерлері ұрлыққа қатысы бар немесе мәселені әдейі жасырып жатыр деп негізді түрде болжаған, өйткені мәселе толығымен еленбеген.

Сарапшының пікірі: Бұл оқиға — жалғыз абайсыздық емес, Hyperliquid экожүйесіндегі жүйелі мәселе. Алаяқтық мекенжай шамамен бір ай бойы белсенді болып, шамамен 25 түрлі әмиянмен байланысты болған. Бұл жолға қойылған, ағынды схеманы көрсетеді. Hyperliquid командасы және оның HyperSwap сияқты серіктестері мұндай қауіптерге жедел әрекет етіп, фишингтік сілтемелерді тазалауды бастамайынша, экожүйе өз пайдаланушылары үшін қауіпсіздіктің «соқыр аймағы» болып қала береді. Децентрализация жауапсыздықтың синонимі болмауы керек.