El ecosistema Hyperliquid, que está ganando impulso rápidamente, se ha enfrentado a un grave incidente de seguridad. Uno de los usuarios perdió alrededor de $12,100 en el exchange descentralizado HyperSwap, que opera en la capa HyperEVM. La causa: un ataque de phishing clásico, pero no por ello menos peligroso, cuyo origen fue un enlace falso en la red social X (Twitter).

El análisis de los datos de la blockchain y de los materiales proporcionados por la víctima permite reconstruir el panorama completo del incidente. No se trata de un hackeo al protocolo, sino de un esquema de ingeniería social bien afinado, dirigido a la falta de atención de los usuarios.

Punto de entrada: cuenta falsa y clon del sitio web

La víctima mantenía activos en un pool de liquidez en HyperSwap. El derecho a una parte del pool se confirmaba mediante un NFT único. Todo comenzó cuando el usuario vio una publicación en la cuenta oficial de HyperSwap en X con una oferta de distribución de tokens (airdrop). Al hacer clic en el enlace, llegó a un sitio web visualmente indistinguible del real.

Punto clave: la publicación no se había hecho desde la cuenta real del exchange, sino desde un clon. La diferencia en la escritura era de solo un par de letras, lo que a simple vista pasa desapercibido. El sitio web oficial de HyperSwap lleva a una cuenta, mientras que el enlace al drenador fue colocado por un clon casi idéntico. El usuario no notó la suplantación y tomó la página falsa por la real. Es precisamente en esta falta de atención en lo que se basa el cálculo de los atacantes.

Mecanismo del robo: un permiso que pasó desapercibido

En el sitio web falso, la víctima conectó su billetera y confirmó una transacción, creyendo que simplemente verificaba su derecho a los tokens gratuitos. En realidad, con esta acción le otorgó al estafador un permiso (approve) para gestionar su NFT, que confirmaba su parte en el pool de liquidez. Externamente, esta confirmación no se diferencia de las operaciones habituales en servicios legítimos, por lo que la trampa pasa desapercibida hasta el momento del cobro.

La fase activa del robo duró dos minutos, de 20:21 a 20:23 (UTC) del 29 de junio de 2026. Primero, la dirección fraudulenta, marcada en el explorador hyperevmscan como Fake_Phishing3746335 (por una señal del servicio de seguridad HashDit), aprovechando el acceso obtenido previamente, transfirió el NFT con la inversión del usuario a su propia billetera. Detalle importante: esta operación fue iniciada y pagada en comisiones por el propio estafador; la víctima no firmó nada en el momento del robo. En esto consiste la esencia del drenador: el acceso se obtiene con antelación y el cobro se realiza después, sin la participación del propietario.

Después de esto, el atacante extrajo del NFT las monedas invertidas: alrededor de 3935 USDC y 116 WHYPE, que en total suman aproximadamente $12,100. Luego, a través del servicio legítimo de puentes e intercambios LI.FI, convirtió todo lo robado en HYPE y envió alrededor de $12,300 desde la red HyperEVM a la red Ethereum.

Eliminación de rastros y reacción del proyecto

En la red Ethereum, los fondos llegaron a una dirección creada poco antes. Se utilizó una única vez: recibió los fondos, casi de inmediato los retiró en una sola operación y quedó prácticamente vacía. Esta billetera de «tránsito» única es un elemento típico en la cadena de lavado de lo robado.

Al descubrir la pérdida, el usuario intentó contactar al equipo del proyecto para que eliminaran el enlace sospechoso. Sin embargo, el enlace permaneció en su lugar. Según la víctima, el único canal de comunicación activo con HyperSwap era Discord, pero en el momento de la solicitud no era válido. El intento de comunicar el problema al equipo del ecosistema Hyperliquid tampoco tuvo éxito. La víctima sugirió que los empleados de HyperSwap podrían estar involucrados en el robo o estar ocultándolo deliberadamente.

Cómo protegerse de esquemas similares

  • Acceda a exchanges y servicios solo a través de direcciones de fuentes oficiales, no mediante enlaces en publicaciones o mensajes privados en redes sociales.
  • Verifique el nombre de la cuenta letra por letra: los estafadores crean clones de plataformas que se diferencian en una o dos letras.
  • No confirme en su billetera operaciones cuyo significado no comprenda, especialmente la concesión de permisos para disponer de tokens e inversiones.
  • Revise y revoque periódicamente los permisos otorgados a través de servicios verificados, escribiendo su dirección manualmente.
  • Ante la sospecha de un robo: revoque lo antes posible todos los permisos de la billetera afectada y transfiera los activos restantes a una nueva.

Comentario del experto: Este caso es una clara ilustración de que la seguridad en DeFi depende principalmente de factores de comportamiento, y no solo del código de los contratos inteligentes. Ecosistemas como Hyperliquid, donde surgen protocolos nuevos y de rápido crecimiento, se convierten en un objetivo ideal para ataques de phishing. Mientras los equipos de los proyectos no establezcan una respuesta operativa rápida a estas amenazas e implementen mecanismos de verificación de cuentas más estrictos, los usuarios tendrán que confiar exclusivamente en su propia vigilancia. La pérdida de $12,000 es un precio alto por una lección que todo participante del mercado debería aprender.