Un usuario del exchange descentralizado HyperSwap, que opera sobre HyperEVM, perdió aproximadamente $12,000. El incidente, según se determinó tras el análisis, fue el resultado de un ataque de phishing clásico, donde la falta de atención y una cuenta falsa en la red social X jugaron un papel clave.

Anatomía del ataque: desde una publicación falsa hasta el robo de NFT

La víctima, que mantenía liquidez en el pool de HyperSwap, se topó con una publicación en lo que parecía ser la cuenta oficial del proyecto. El mensaje ofrecía un airdrop, y el enlace llevaba a un sitio web visualmente indistinguible del real. Sin embargo, detrás de esto se encontraba un llamado "drenador" — una herramienta diseñada para vaciar billeteras de criptomonedas.

Los estafadores crearon una cuenta duplicada, cuyo nombre difería del oficial solo por un par de caracteres. El usuario, sin notar la suplantación, hizo clic en el enlace, conectó su billetera y confirmó una transacción, creyendo que simplemente verificaba su derecho a recibir tokens gratuitos. En realidad, firmó un permiso para gestionar su inversión, representada como un NFT con un número único.

Robo en dos minutos

La fase activa del ataque duró menos de dos minutos, de 20:21 a 20:23 UTC del 29 de junio de 2026. Una vez obtenido el acceso, la dirección fraudulenta, marcada por el servicio de seguridad como Fake_Phishing3746335, transfirió el NFT con la inversión de la víctima a su propia billetera. Punto clave: la transacción de transferencia fue iniciada por el atacante, quien también pagó la comisión — la víctima no firmó nada en ese momento. Aquí radica la esencia del drenador: el permiso se obtiene por adelantado, y el retiro ocurre después, sin la participación del propietario.

Del NFT robado, el atacante extrajo los fondos: aproximadamente 3935 USDC y 116 WHYPE, que suman alrededor de $12,100. Luego, utilizando el servicio de puentes legítimo LI.FI, consolidó todo en HYPE y transfirió unos $12,300 de la red HyperEVM a la red Ethereum, donde los fondos se enviaron a una billetera "de tránsito" desechable y casi de inmediato se movieron más allá.

Reacción del proyecto y área de responsabilidad

La víctima intentó contactar al equipo de Hyperliquid para alertar sobre el enlace fraudulento, que había estado activo desde el 26 de junio, pero, según sus palabras, no recibió respuesta. El único canal de comunicación activo con HyperSwap — Discord — estaba inactivo en el momento del incidente. Esto es, por decirlo suavemente, una señal alarmante. El usuario incluso sugirió una posible participación de empleados de HyperSwap en el robo o su ocultamiento intencional del ataque.

Análisis de Cryptalist: Este caso es una ilustración clara de que la seguridad en DeFi no se trata solo del código de los contratos inteligentes, sino también de la higiene digital básica. Los estafadores atacan cada vez más no las vulnerabilidades de los protocolos, sino el eslabón más débil: el factor humano. Mientras proyectos como HyperSwap no establezcan una comunicación rápida y moderación, sus usuarios seguirán siendo presa fácil para los phishers. La única defensa aquí es su propia paranoia: verifique las direcciones letra por letra, nunca firme permisos desconocidos y acceda a los sitios solo desde fuentes oficiales y verificadas.