El ecosistema de Hyperliquid sigue atrayendo la atención de los traders, pero junto con el aumento de popularidad llegan nuevas amenazas. En esta ocasión, el objetivo del ataque fue un usuario del exchange descentralizado HyperSwap, que opera sobre HyperEVM. Las pérdidas ascendieron a aproximadamente $12,000, y este incidente no es un simple robo aleatorio, sino un ataque de phishing cuidadosamente planeado que revela vulnerabilidades sistémicas en las comunicaciones de los proyectos.

El esquema es clásico, pero no por ello menos peligroso. Los atacantes crearon una cuenta duplicada del perfil oficial de HyperSwap en la red social X. La diferencia en la escritura era mínima: solo un par de caracteres, imperceptibles a simple vista. Bajo la apariencia de un anuncio de distribución de tokens (airdrop), publicaron un enlace a un sitio de phishing que visualmente copiaba por completo el recurso real de HyperSwap.

Robo instantáneo mediante permiso de gestión

La víctima, sin notar la suplantación, hizo clic en el enlace, conectó su billetera y confirmó la transacción, creyendo que simplemente verificaba su derecho a recibir monedas gratuitas. En realidad, se trataba de un permiso para gestionar liquidez: los estafadores obtuvieron acceso completo al NFT que confirmaba la participación del usuario en el pool de liquidez de HyperSwap.

La fase activa del robo duró menos de dos minutos, entre las 20:21 y las 20:23 UTC del 29 de junio de 2026. El atacante, utilizando el acceso previamente obtenido, transfirió el NFT a su billetera y luego retiró todos los fondos: aproximadamente 3,935 USDC y 116 WHYPE, equivalentes en total a $12,100. Es notable que la comisión de esta operación fue pagada por el propio hacker; la víctima ya no firmó nada en ese momento. Esta es una característica clave del drenador: el acceso se obtiene con antelación y el retiro ocurre después, sin la participación del propietario.

Posteriormente, los activos robados se convirtieron en un único token HYPE a través del puente legal LI.FI y se enviaron a la red Ethereum a una billetera de "tránsito" desechable, que se vació de inmediato. El uso de un servicio legal para transferencias entre redes dificulta el rastreo y crea la falsa impresión de que la propia infraestructura es la culpable del robo.

Reacción del proyecto: ignorancia y ruptura de comunicación

La víctima intentó contactar al equipo de HyperSwap y Hyperliquid para advertir sobre el enlace fraudulento, que había estado presente en los mensajes desde el 26 de junio. Sin embargo, según sus declaraciones, no hubo respuesta. El único canal de comunicación activo con HyperSwap, Discord, resultó no ser válido. Los intentos de informar del problema al equipo del ecosistema Hyperliquid tampoco tuvieron éxito. Esto plantea serias dudas sobre el nivel de soporte al usuario y la seguridad del entorno.

El análisis de la cadena de bloques muestra que la dirección fraudulenta, marcada por el servicio de seguridad HashDit como Fake_Phishing3746335, estuvo activa durante aproximadamente un mes y está vinculada a unas 25 billeteras diferentes. Esto indica un esquema bien afinado y sistematizado, no un incidente aislado.

Mi análisis experto: Este caso es un claro ejemplo de cómo un "punto ciego" en la estrategia de comunicación de un proyecto se convierte en el principal vector de ataque. Los usuarios de Hyperliquid y sus satélites deben entender: la descentralización no implica ausencia de responsabilidad en la moderación de los canales públicos. Mientras los equipos de los proyectos ignoren las cuentas de phishing en las redes sociales, los estafadores seguirán cosechando. La principal defensa es su propia vigilancia y el hábito de verificar cada dirección y cada permiso en su billetera, especialmente cuando se trata del acceso a sus activos.