La ecosistema Hyperliquid, a pesar de su popularidad, resulta vulnerable a los clásicos ataques de phishing. Uno de los usuarios perdió alrededor de $12,000 en el exchange descentralizado HyperSwap, que opera en la red HyperEVM. Los fondos fueron robados después de hacer clic en un enlace fraudulento en la red social X. Este no es un caso aislado, sino un esquema bien establecido que puede afectar a cualquier trader desprevenido.
Cómo ocurrió
La víctima mantenía activos en un pool de liquidez de HyperSwap, donde el derecho a la participación se confirma mediante un NFT único. En la cuenta oficial de HyperSwap en X, vio una publicación con un enlace a un sitio web que supuestamente ofrecía un airdrop gratuito. En realidad, el enlace llevaba a un drenador, una herramienta para robar fondos de una billetera de criptomonedas.
Los estafadores crearon una cuenta duplicada, cuyo nombre difería del real solo por un par de caracteres. El usuario no notó la suplantación y accedió al sitio falso, que visualmente copiaba el recurso oficial. Allí conectó su billetera y confirmó la operación, pensando que estaba verificando su derecho a los tokens gratuitos. En realidad, otorgó a los atacantes permiso para disponer de su inversión. Externamente, la transacción no se diferenciaba de las acciones habituales en servicios legítimos, por lo que el engaño pasó desapercibido.
Robo en dos minutos
La fase activa del ataque ocurrió entre las 20:21 y las 20:23 UTC del 29 de junio de 2026. La dirección fraudulenta, marcada por el explorador HyperEVMscan como Fake_Phishing3746335, aprovechó el acceso previamente obtenido y transfirió el NFT con la inversión a su propia billetera. Es notable que la transacción en sí fue iniciada por el atacante, quien también pagó la comisión; la víctima no firmó nada en ese momento. En esto consiste la esencia del drenador: el acceso se obtiene con anticipación y el retiro se realiza después, sin la participación del propietario.
Luego, el estafador extrajo del NFT las monedas invertidas: aproximadamente 3935 USDC y 116 WHYPE, que sumaron alrededor de $12,100. A través del servicio de intercambio legítimo LI.FI, convirtió todo lo robado en HYPE y envió unos $12,300 desde la red HyperEVM a la red Ethereum.
Rastros y reacción
En la red Ethereum, el dinero llegó a una billetera de "tránsito" desechable, que se vació de inmediato. Este es un elemento típico en la cadena de lavado de fondos. Según el explorador, la dirección fraudulenta estuvo activa durante aproximadamente un mes y estaba vinculada a unas 25 billeteras diferentes, lo que indica un esquema bien establecido y sistematizado, no un incidente aislado.
La víctima intentó contactar al equipo de Hyperliquid a través de Discord para informar el problema y solicitar la eliminación del enlace, pero no hubo respuesta. El único canal de comunicación activo con HyperSwap resultó ser inválido. Finalmente, el usuario sugirió que los empleados de HyperSwap podrían estar involucrados en el robo o estar ocultándolo deliberadamente.
Cómo protegerse
- Acceda a exchanges y servicios solo a través de direcciones de fuentes oficiales, no mediante enlaces en publicaciones o mensajes privados.
- Verifique el nombre de la cuenta letra por letra: los estafadores crean duplicados que difieren en una o dos letras.
- No confirme en su billetera operaciones cuyo significado no comprenda, especialmente la concesión de permisos para disponer de tokens.
- Revise y revoque regularmente los permisos otorgados a través de servicios verificados, ingresando su dirección manualmente.
- Si sospecha de un robo, revoque todos los permisos de la billetera afectada lo antes posible y transfiera los activos restantes a una nueva.
Opinión del experto: Este incidente es un claro ejemplo de que, incluso en ecosistemas descentralizados con alta liquidez, la seguridad de los usuarios sigue siendo el eslabón débil. Los estafadores explotan el factor humano, no las vulnerabilidades técnicas. Mientras los proyectos no implementen mecanismos obligatorios de verificación de enlaces y refuercen el soporte, estos ataques continuarán. Los traders deben recordar: no hay almuerzo gratis.