En el entorno financiero descentralizado, donde la responsabilidad de la custodia de los activos recae completamente en el usuario, un error de atención puede costar muy caro. Otra confirmación de esto es el incidente en la plataforma HyperSwap, que opera en la red HyperEVM. Un usuario perdió alrededor de $12,000 al ser víctima de un clásico ataque de phishing que, lamentablemente, sigue siendo uno de los más efectivos en el espacio de las criptomonedas.

El análisis de las transacciones y los datos proporcionados permitió reconstruir el panorama completo de lo sucedido. No se trata de un hackeo del protocolo ni de una vulnerabilidad de un contrato inteligente, sino de una calculada ingeniería social que explota el "punto ciego" de la seguridad: el factor humano.

Cómo ocurrió: reconstrucción paso a paso del ataque

La víctima mantenía activos en un pool de liquidez de HyperSwap, donde el derecho a la participación se confirma mediante un NFT único. Todo comenzó en la red social X. El usuario vio una publicación que visualmente era indistinguible de un mensaje oficial del proyecto HyperSwap. En ella se ofrecía verificar el derecho a un airdrop gratuito: el cebo clásico.

El elemento clave del engaño fue la suplantación de cuenta. Los atacantes crearon una cuenta duplicada cuyo nombre difería del oficial solo por un par de caracteres. La misma suerte corrió el enlace en la publicación: no llevaba al sitio web real de HyperSwap, sino a un clon de phishing que lucía absolutamente idéntico.

El usuario, sin notar la suplantación, hizo clic en el enlace, conectó su billetera y confirmó la transacción. Externamente parecía una operación rutinaria de verificación, pero en realidad firmó una autorización (approve) para gestionar su token NFT que representaba la participación en el pool. Precisamente ese momento, la concesión del permiso, es el punto de no retorno.

Robo instantáneo: menos de dos minutos

La fase activa del robo ocurrió el 29 de junio de 2026 entre las 20:21 y las 20:23 UTC. La dirección fraudulenta, marcada por el servicio de seguridad HashDit como Fake_Phishing3746335, aprovechando el acceso obtenido, transfirió el NFT de la víctima a su propia billetera. Es importante destacar: esta transacción fue iniciada y pagada por el propio atacante; la víctima no firmó nada en ese momento. En esto consiste la esencia de un "drenador" (drainer): el acceso se obtiene de antemano, y la extracción de fondos ocurre después, sin la participación del propietario.

Posteriormente, el hacker "extrajo" del NFT robado todos los activos depositados: aproximadamente 3,935 USDC y 116 WHYPE, que sumaron alrededor de $12,100. Luego, utilizando el servicio legítimo de cadena cruzada LI.FI, convirtió todo a HYPE y transfirió unos $12,300 desde la red HyperEVM a la red Ethereum. El uso de un servicio legítimo para borrar las huellas es una táctica común que complica el rastreo y crea la falsa impresión de que el propio protocolo puente es el culpable del robo.

Reacción del proyecto: ignorando el problema

Al descubrir la pérdida, la víctima intentó contactar al equipo de HyperSwap y Hyperliquid para señalar el enlace de phishing. Sin embargo, sus intentos no tuvieron éxito. El enlace al recurso fraudulento permaneció activo en los mensajes desde el 26 de junio. Según el usuario, el único canal de comunicación activo con HyperSwap era Discord, que resultó no ser válido en el momento de la consulta. La solicitud al servicio de soporte de Hyperliquid también fue ignorada: el equipo del ecosistema lo redirigió de vuelta a los desarrolladores de HyperSwap, cerrando el círculo.

La situación plantea serias preguntas sobre la cultura de seguridad en el ecosistema. La dirección fraudulenta estuvo activa durante aproximadamente un mes y estuvo vinculada a unas 25 billeteras diferentes, lo que indica un esquema bien afinado y sistematizado, no un incidente aislado.

Opinión del analista

Este caso es una clara ilustración de que en DeFi la seguridad no comienza con una auditoría de código, sino con el comportamiento del usuario. Mientras estos esquemas de phishing simples pero efectivos sigan funcionando y los proyectos ignoren las señales del problema, seguiremos viendo nuevas víctimas. El ecosistema de Hyperliquid necesita implementar urgentemente medidas proactivas de protección y monitoreo; de lo contrario, los riesgos reputacionales podrían superar las ventajas tecnológicas.