El ecosistema de Hyperliquid, a pesar de su carácter innovador, se está convirtiendo en un escenario para ataques sofisticados. En esta ocasión, la víctima de los estafadores fue un usuario del exchange descentralizado HyperSwap, que opera en la capa HyperEVM. Las pérdidas ascendieron a aproximadamente $12,000, y el incidente revela graves deficiencias en la seguridad y en la respuesta de los proyectos ante las amenazas.

El esquema del ataque es clásico, pero no por ello menos peligroso. Todo comenzó cuando un usuario vio en la red social X una publicación que, según le pareció, había sido publicada por la cuenta oficial de HyperSwap. La publicación contenía un enlace a un reparto de tokens, el llamado "airdrop". Al hacer clic en el enlace, la víctima accedió a un sitio clonado, visualmente indistinguible del real. La única diferencia residía en un par de caracteres en la URL y en el nombre de la cuenta que publicó el mensaje.

Cómo funciona el "drenador"

En el sitio falso, el usuario conectó su billetera y, pensando que simplemente verificaba su derecho a monedas gratuitas, firmó una transacción. En realidad, con esta acción otorgó al estafador permiso para gestionar su inversión en el pool de liquidez de HyperSwap. El punto clave: externamente, esta operación no se diferencia en nada de las confirmaciones habituales en servicios legítimos, por lo que el engaño pasa desapercibido.

La fase activa del robo duró menos de dos minutos. El 29 de junio de 2026, entre las 20:21 y las 20:23 UTC, la dirección fraudulenta (marcada por el servicio de seguridad como Fake_Phishing3746335) utilizó el acceso previamente obtenido. Transfirió el NFT que confirmaba el derecho al depósito del usuario a su propia billetera. Lo más notable: esta operación fue iniciada y pagada por el propio atacante; la víctima no firmó nada en ese momento. Luego, se extrajeron los fondos del NFT: aproximadamente 3935 USDC y 116 WHYPE, que en total sumaron unos $12,100.

A continuación, el estafador, a través del servicio legítimo de transferencias entre cadenas LI.FI, consolidó todo lo robado en HYPE y transfirió unos $12,300 desde la red HyperEVM a la red Ethereum, a una billetera de "tránsito" desechable que se vació de inmediato. El uso de un servicio legítimo para retirar los fondos dificulta el rastreo y crea la falsa impresión de que la propia plataforma es la culpable del robo.

Reacción del proyecto y cuestiones de seguridad

Al descubrir la pérdida, el usuario intentó contactar con el equipo de HyperSwap y Hyperliquid para que eliminaran el enlace fraudulento, que había estado en los comentarios desde el 26 de junio. Sin embargo, según sus palabras, no hubo reacción. El único canal de comunicación activo con HyperSwap, Discord, resultó no funcionar. El intento de contactar con el equipo de Hyperliquid a través de su Discord también fue infructuoso. La víctima incluso sugirió que los empleados de HyperSwap podrían estar implicados en el robo o estar ocultándolo deliberadamente.

Los datos del explorador muestran que la dirección fraudulenta estuvo activa durante aproximadamente un mes y está vinculada a unas 25 billeteras diferentes. Esto indica un esquema bien afinado y sistematizado, no un incidente aislado.

Mi comentario como analista: Este caso es un claro ejemplo de cómo el rápido desarrollo de la infraestructura DeFi supera a las medidas de seguridad. Los usuarios deben entender: ninguna plataforma está a salvo de ataques de phishing. La protección clave no son las tecnologías, sino la vigilancia personal. Verifique siempre la URL manualmente, no haga clic en enlaces de publicaciones en redes sociales y, lo más importante, nunca firme transacciones cuyo significado no comprenda completamente. Revisar y revocar periódicamente los permisos otorgados a través de servicios confiables es una higiene básica que puede salvar sus fondos.