El ecosistema de Hyperliquid, a pesar de su popularidad, sigue siendo vulnerable a los esquemas de phishing clásicos. En esta ocasión, la víctima fue un usuario del exchange descentralizado HyperSwap, que opera en la capa HyperEVM, quien perdió aproximadamente $12,000. El incidente ocurrió debido a la suplantación de la cuenta oficial del proyecto en la red social X (Twitter).

Esquema de ataque: un clon en lugar del original

La víctima mantenía activos en un pool de liquidez de HyperSwap, donde su participación se confirmaba mediante un NFT único. En el feed de X, se topó con una publicación que supuestamente provenía de la cuenta oficial del exchange, ofreciendo un airdrop gratuito. Al hacer clic en el enlace, el usuario accedió a un sitio clonado que visualmente no se diferenciaba del real. Sin embargo, la publicación no se había hecho desde la cuenta real, sino desde un clon que difería solo por un par de caracteres. El cálculo de los estafadores fue simple: un momento de descuido puede costar todos los fondos.

Momento del robo: menos de dos minutos

En el sitio falso, la víctima conectó su billetera y confirmó la operación, pensando que estaba verificando su derecho a los tokens. En realidad, otorgó al atacante permiso para gestionar su depósito. Externamente, la transacción no se diferenciaba de las acciones habituales en servicios legítimos, por lo que el engaño pasó desapercibido hasta el momento del débito.

La fase activa del robo ocurrió entre las 20:21 y las 20:23 UTC del 29 de junio de 2026. La dirección fraudulenta, marcada por el servicio de seguridad HashDit como Fake_Phishing3746335, utilizó el acceso previamente obtenido y transfirió el NFT con su contenido a su propia billetera. Es importante destacar: esta operación fue iniciada por el propio estafador, quien también pagó la comisión; la víctima no firmó nada en el momento del robo. En esto consiste la esencia del drenador: el acceso se obtiene con antelación y el débito se realiza después, sin la participación del propietario.

Cómo se borraron las huellas

Del NFT, el atacante extrajo aproximadamente 3935 USDC y 116 WHYPE (un total de ~$12,100). Luego, a través del servicio legítimo LI.FI, convirtió todo a HYPE y retiró alrededor de $12,300 de la red HyperEVM a Ethereum. El dinero llegó a una dirección creada poco antes y, casi de inmediato, se envió más lejos, dejando la billetera vacía. Esta billetera de "tránsito" desechable es un elemento típico en la cadena de retiro de lo robado.

Es notable que para el retiro, el estafador no utilizó una herramienta de hacking, sino un servicio legítimo común de transferencias entre redes. Esto dificulta el rastreo y crea en la víctima la falsa impresión de que el propio servicio o el exchange tienen la culpa.

Reacción del proyecto y lecciones

Al descubrir la pérdida, el usuario intentó contactar al equipo de HyperSwap para que eliminaran el enlace al recurso fraudulento, pero este permaneció activo desde el 26 de junio. Según sus palabras, el único canal de comunicación con HyperSwap era Discord, que al momento de redactar este artículo resultó ser inválido. El intento de comunicar el problema al equipo del ecosistema Hyperliquid tampoco tuvo éxito. La víctima sugirió que los empleados de HyperSwap podrían estar involucrados en el robo o estar ocultándolo deliberadamente.

Conclusión de expertos

Este caso es un claro ejemplo de que la seguridad en DeFi no depende solo del código de los contratos inteligentes, sino también de la vigilancia de los usuarios y la rapidez del soporte. Los estafadores han dominado la ingeniería social, creando clones convincentes. Recomiendo siempre acceder a los exchanges solo a través de direcciones de fuentes oficiales, verificar los nombres de las cuentas letra por letra y nunca confirmar operaciones cuyo significado no se entienda. Revisar y revocar periódicamente los permisos otorgados a través de servicios verificados es un procedimiento obligatorio para todos los que mantienen activos en pools de liquidez.