El ecosistema de Hyperliquid, a pesar de su popularidad, sigue siendo un objetivo atractivo para los ciberdelincuentes. Esta vez, la víctima fue un usuario del exchange descentralizado HyperSwap, que opera en la capa HyperEVM. Debido a un descuido y un clásico esquema de phishing, perdió fondos por un valor de aproximadamente $12,000.
El análisis del incidente muestra que los estafadores actuaron siguiendo un esquema bien ensayado y extremadamente efectivo. Todo comenzó cuando la víctima, que mantenía activos en un pool de liquidez de HyperSwap, se topó con una publicación en la red social X. La publicación fue hecha desde un nombre que era prácticamente indistinguible de la cuenta oficial del exchange; la diferencia radicaba solo en un par de caracteres. La publicación contenía un enlace a un sitio web que supuestamente ofrecía un airdrop gratuito de tokens.
Al hacer clic en el enlace, el usuario llegó a un sitio clonado, visualmente idéntico a la interfaz real de HyperSwap. La trampa principal se activó cuando la víctima, deseando verificar su derecho a las "monedas gratuitas", conectó su billetera y confirmó una transacción. A primera vista, era una solicitud de verificación estándar, pero en realidad otorgaba al estafador permiso para gestionar el NFT que confirmaba la participación del usuario en el pool de liquidez.
El punto clave del ataque fue el uso de un "drenador" (drainer). Esta herramienta permite al atacante obtener acceso a los activos de forma anticipada, y realizar el drenaje de los fondos más tarde, sin ninguna intervención del propietario. En este caso, todo ocurrió en cuestión de dos minutos. La dirección fraudulenta, marcada por el servicio de seguridad HashDit como Fake_Phishing3746335, primero transfirió el NFT con la participación de la víctima a su propia billetera, y luego retiró todos los fondos: aproximadamente 3935 USDC y 116 WHYPE.
Posteriormente, los activos robados fueron consolidados a través del servicio legal de transferencias entre cadenas LI.FI. El atacante convirtió todo en una sola moneda, HYPE, y envió alrededor de $12,300 desde la red HyperEVM a Ethereum. El uso de un servicio legal para retirar los fondos es una táctica típica que no solo dificulta el rastreo, sino que también crea en la víctima la falsa impresión de que el propio exchange o el protocolo utilizado son los culpables del robo.
Según datos del explorador, la dirección fraudulenta estuvo activa durante aproximadamente un mes y estuvo vinculada a unas 25 billeteras diferentes. Esto indica que no nos enfrentamos a un incidente aislado, sino a un esquema bien afinado y puesto en producción de forma continua.
Comentario del analista: Este caso es un recordatorio más de que la seguridad en DeFi comienza con la vigilancia del usuario. El phishing a través de cuentas falsas en redes sociales sigue siendo uno de los métodos de robo más efectivos. Nunca haga clic en enlaces de publicaciones o mensajes privados, verifique siempre la dirección del sitio web y el nombre de la cuenta letra por letra, y, sobre todo, nunca firme transacciones cuyo significado no comprenda completamente. La gestión de los permisos de la billetera debería convertirse en un procedimiento tan rutinario como revisar el saldo.