El ecosistema de Hyperliquid, a pesar de su innovación y arquitectura descentralizada, se está convirtiendo en un terreno fértil para sofisticados ataques de phishing. Hemos recibido una denuncia de un trader que perdió aproximadamente $12,000 en el exchange descentralizado HyperSwap, que opera en la red HyperEVM. Este incidente no es un caso aislado, sino una clara ilustración de una vulnerabilidad sistémica, donde los usuarios se convierten en víctimas debido a la falta de reacción por parte del equipo del proyecto.
Esquema del ataque: clásico, pero con nuevos matices
Todo comenzó cuando la víctima, que mantenía liquidez en el pool de HyperSwap, vio una publicación en la red social X supuestamente desde la cuenta oficial del exchange. El mensaje ofrecía un airdrop, un señuelo clásico. Al hacer clic en el enlace, el usuario llegó a un sitio clonado, visualmente indistinguible del real. Detrás de este enlace se ocultaba un drenador (drainer), una herramienta diseñada para robar fondos de una billetera de criptomonedas.
Los estafadores crearon una cuenta duplicada, cuyo nombre difería del oficial solo por un par de letras. El sitio web oficial de HyperSwap enlaza a una cuenta de X, mientras que la publicación falsa fue realizada por un clon casi idéntico. La víctima no notó la suplantación y confundió la página falsa con la real.
El momento del robo: menos de dos minutos
En el sitio falso, el usuario conectó su billetera y confirmó una operación, creyendo que estaba verificando su derecho a tokens gratuitos. En realidad, otorgó al estafador permiso para disponer de su inversión: un NFT con un número único que confirmaba su participación en el pool de liquidez.
La fase activa del robo ocurrió entre las 20:21 y las 20:23 (UTC) del 29 de junio de 2026. La dirección fraudulenta, marcada por el explorador hyperevmscan como Fake_Phishing3746335 (una señal del servicio de seguridad HashDit), utilizó el acceso previamente otorgado y transfirió el NFT con la inversión a su propia billetera. Es notable que esta operación fue iniciada y pagada por el propio atacante; la víctima no firmó nada en ese momento. Esta es la esencia del drenador: el acceso se obtiene con anticipación y el retiro se realiza después, sin la participación del propietario.
Luego, el estafador retiró las monedas invertidas del NFT: aproximadamente 3935 USDC y 116 WHYPE, que sumaron alrededor de $12,100. A través del servicio de intercambio legítimo LI.FI, convirtió todo lo robado en HYPE y envió aproximadamente $12,300 desde la red HyperEVM a la red Ethereum. Los fondos llegaron a una dirección creada poco antes, que se usó una sola vez: recibió los fondos, los retiró casi de inmediato y quedó vacía. Esta es una billetera de "tránsito" típica.
Inacción del equipo: una señal alarmante
Al descubrir la pérdida, la víctima intentó contactar al equipo del proyecto Hyperliquid para que eliminaran el enlace sospechoso. El enlace permaneció en su lugar. Afirma que intentó de varias formas advertir al equipo sobre la estafa, pero no hubo respuesta. El único canal de comunicación activo con HyperSwap era Discord, pero al momento de redactar este artículo, el enlace resultó no ser válido. El intento de comunicar el problema al equipo del ecosistema Hyperliquid tampoco tuvo éxito. La víctima sugirió que los empleados de HyperSwap podrían estar involucrados en el robo o estar ocultándolo deliberadamente.
Cómo protegerse
- Acceda a exchanges y servicios solo a través de direcciones de fuentes oficiales, no mediante enlaces en publicaciones o mensajes privados en redes sociales.
- Verifique el nombre de la cuenta letra por letra: los estafadores crean duplicados que difieren en una o dos letras.
- No confirme operaciones en su billetera cuyo significado no comprenda, especialmente la concesión de permisos para disponer de tokens e inversiones.
- Revise y revoque periódicamente los permisos otorgados a través de servicios verificados, ingresando sus direcciones manualmente.
- Si sospecha de un robo, revoque todos los permisos de la billetera comprometida lo antes posible y transfiera los activos restantes a una nueva.
Opinión del experto: Este incidente no es solo una historia sobre la falta de atención de un usuario. Revela un problema fundamental: en los ecosistemas descentralizados, la responsabilidad por la seguridad a menudo se diluye entre los equipos de los protocolos y las aplicaciones de terceros. Hyperliquid, como red base, no gestiona HyperSwap, pero es en su infraestructura y bajo su "marca" donde ocurren los ataques. Sin una moderación activa y al menos un control mínimo sobre las aplicaciones en su red, Hyperliquid corre el riesgo de convertirse en un "salvaje oeste", donde cada segunda publicación puede ser una trampa. Los usuarios deben recordar: en DeFi, su seguridad es, ante todo, su propia vigilancia y la capacidad de verificar todo, incluidos los canales oficiales.