En la comunidad cripto vuelve a surgir la cuestión de la seguridad de las plataformas descentralizadas. Esta vez, la víctima fue un usuario que perdió alrededor de $12,000 en el exchange HyperSwap, que opera en la blockchain Hyperliquid (capa HyperEVM). El incidente ocurrió debido a un clásico ataque de phishing, pero con consecuencias alarmantes: la víctima afirma que el equipo del proyecto ignoró sus advertencias.

El análisis de los datos de la blockchain, realizado por mí, muestra que el ataque fue cuidadosamente planeado. Los atacantes crearon una cuenta falsa en la red social X, visualmente indistinguible del perfil oficial de HyperSwap. La diferencia es solo un par de caracteres en el nombre. Fue a través de esta cuenta falsa que se difundió el enlace malicioso que llevaba a un sitio clonado.

Cómo funciona el esquema: del enlace al robo en dos minutos

La víctima, un proveedor de liquidez en el pool de HyperSwap, hizo clic en un enlace de una publicación que confundió con un anuncio oficial de distribución de tokens (airdrop). En el sitio duplicado, conectó su billetera y confirmó una transacción, pensando que estaba verificando su derecho a recibir monedas gratuitas. En realidad, otorgó a los estafadores un permiso (approve) para gestionar su inversión, presentada como un NFT con un número único.

Punto clave: los atacantes no tenían prisa. El permiso se obtuvo con antelación. El robo en sí duró solo dos minutos, de 20:21 a 20:23 UTC del 29 de junio de 2026. En ese momento, la dirección fraudulenta (marcada por el servicio de seguridad HashDit como Fake_Phishing3746335) transfirió el NFT con la inversión de la víctima a su propia billetera. La víctima no firmó nada en ese instante; toda la operación fue iniciada y pagada por el propio hacker. Aquí radica la esencia del drenador: el acceso se obtiene con anticipación, y el retiro de fondos ocurre después, sin la participación del propietario.

Del NFT se extrajeron activos: aproximadamente 3935 USDC y 116 WHYPE, sumando alrededor de $12,100. Luego, utilizando el servicio legítimo de puentes e intercambios LI.FI, el atacante convirtió todo en HYPE y retiró unos $12,300 de la red HyperEVM a la red Ethereum, a una billetera de "tránsito" desechable que se vació de inmediato.

Reacción del proyecto: un muro de silencio

Lo más alarmante de esta historia es la reacción del equipo de Hyperliquid y HyperSwap. La víctima afirma que intentó advertir al proyecto sobre el enlace fraudulento que estaba en los comentarios desde el 26 de junio. Sin embargo, sus mensajes a través de Discord y GitHub fueron ignorados. El equipo de Hyperliquid lo redirigió de vuelta a HyperSwap, cuyo canal de comunicación en ese momento estaba inactivo.

La víctima incluso sugirió que los empleados de HyperSwap podrían estar involucrados en el robo o encubrirlo intencionalmente. No hay pruebas directas de ello, pero el mero hecho de que el proyecto ignore el problema plantea serias dudas sobre su enfoque hacia la seguridad de los usuarios.

Este incidente no es un accidente, sino un esquema bien afinado. La dirección del estafador estuvo activa durante aproximadamente un mes y estaba vinculada a unas 25 billeteras diferentes. Es evidente que estamos ante un grupo organizado, dirigido a los usuarios del ecosistema Hyperliquid.

Conclusiones del analista de Cryptalist

Este caso es un duro recordatorio de que, en el mundo descentralizado, la seguridad es responsabilidad de cada uno. Las plataformas, especialmente las jóvenes, a menudo carecen de recursos para responder rápidamente a las amenazas. Los usuarios deben establecer reglas férreas: nunca hacer clic en enlaces de redes sociales, verificar las direcciones de los contratos y revocar regularmente permisos sospechosos a través de servicios especializados. Mientras la comunidad no exija masivamente a los proyectos la implementación de sistemas de alerta temprana y respuesta rápida, estos robos continuarán.