En el exchange descentralizado HyperSwap, que opera en la blockchain HyperEVM, ocurrió otro incidente con pérdida de fondos. La víctima, que mantenía activos en un pool de liquidez común, perdió aproximadamente $12,000. La causa: un clásico ataque de phishing, ejecutado a través de una cuenta falsa en la red social X. Analicemos este caso en detalle para entender el mecanismo y extraer lecciones.

Esquema del ataque: desde una publicación falsa hasta el robo de NFT

El usuario vio en la cuenta oficial de HyperSwap una publicación que ofrecía un airdrop gratuito. Al hacer clic en el enlace, accedió a un sitio clonado que visualmente no se diferenciaba del real. En este recurso falso, se le pedía conectar su billetera y confirmar una transacción. La víctima, creyendo que participaba en un sorteo, firmó un permiso para gestionar su inversión, representada como un NFT con un número único.

Los estafadores actuaron de manera calculada: la cuenta duplicada en X se diferenciaba de la real solo por un par de caracteres, y el sitio web era una copia exacta. Tal falta de atención le costó al usuario todos sus fondos.

Cronología del robo: menos de dos minutos

La fase activa del ataque duró solo dos minutos, de 20:21 a 20:23 UTC del 29 de junio de 2026. Primero, el atacante, utilizando el acceso obtenido previamente, transfirió el token NFT que confirmaba el derecho al depósito a su propia billetera. Punto clave: esta operación fue iniciada y pagada por el propio estafador. La víctima no firmó nada en ese momento; aquí radica la esencia del drenador: el acceso se obtiene con anticipación, y el retiro ocurre después, sin la participación del propietario.

Luego, el hacker retiró todos los activos del NFT robado: aproximadamente 3935 USDC y 116 WHYPE, sumando alrededor de $12,100. Después, a través del servicio legítimo LI.FI, todos los fondos se convirtieron a HYPE y se enviaron a la red Ethereum. La dirección, creada poco antes, se usó una sola vez: recibió los activos y casi de inmediato los transfirió, quedando vacía. Esta es una billetera de "tránsito" típica.

Reacción del proyecto: ignorando el problema

Al descubrir la pérdida, la víctima intentó contactar al equipo de HyperSwap y Hyperliquid para bloquear el enlace fraudulento. Sin embargo, no hubo respuesta. Según sus palabras, el único canal de comunicación activo con HyperSwap era Discord, que en el momento del contacto resultó no ser válido. El intento de informar al equipo del ecosistema Hyperliquid tampoco tuvo éxito.

Cabe destacar que la dirección fraudulenta estuvo activa durante aproximadamente un mes y estuvo vinculada a unas 25 billeteras diferentes. Esto indica un esquema bien afinado y sistematizado, no un incidente aislado.

Medidas de precaución

  • Acceda a exchanges y servicios solo a través de direcciones de fuentes oficiales, no mediante enlaces en publicaciones de redes sociales.
  • Verifique cuidadosamente el nombre de la cuenta: los estafadores crean duplicados que se diferencian por una o dos letras.
  • Nunca confirme operaciones cuyo significado no comprenda, especialmente la concesión de permisos para disponer de tokens.
  • Revise y revoque regularmente los permisos otorgados a través de servicios verificados, ingresando su dirección manualmente.
  • Ante la sospecha de un robo, revoque inmediatamente todos los permisos y transfiera los activos restantes a una nueva billetera.

Mi comentario: Este incidente es un claro ejemplo de que la seguridad en DeFi sigue siendo un eslabón débil. Los usuarios deben ser extremadamente cuidadosos, y los equipos de los proyectos deben reaccionar rápidamente ante las amenazas. Ignorar los informes de phishing por parte de Hyperliquid y HyperSwap es inaceptable. En última instancia, la responsabilidad de la custodia de los fondos recae en el propio usuario, pero el ecosistema está obligado a crear un entorno seguro, no a dejar a sus participantes solos frente a los hackers.