El ecosistema de criptomonedas Hyperliquid, que gana popularidad rápidamente gracias a su infraestructura descentralizada, se enfrentó a un grave incidente de seguridad que afectó a los usuarios de una de sus aplicaciones, HyperSwap. Como resultado de un ataque de phishing llevado a cabo a través de la red social X, los atacantes robaron alrededor de $12,000 en stablecoins y tokens nativos.
Anatomía del ataque: phishing clásico con un clon
El esquema utilizado por los estafadores no es nuevo, pero sigue siendo efectivo. La víctima, que mantenía activos en el pool de liquidez de HyperSwap, se topó con una publicación en la cuenta oficial del proyecto (según le pareció) en X. La publicación ofrecía un airdrop de tokens, y el enlace llevaba a un sitio web visualmente indistinguible del real. El detalle clave fue que la cuenta clon difería de la real solo por un par de caracteres, y la publicación en sí fue publicada debajo de la publicación oficial, creando una ilusión de legitimidad.
En el sitio web falso, la víctima conectó su billetera y, queriendo verificar su derecho a recibir monedas gratuitas, confirmó una transacción. Externamente, no se diferenciaba de las operaciones estándar en plataformas DeFi. Sin embargo, en realidad, era una concesión de permiso para gestionar sus tokens, el mecanismo clásico de funcionamiento de un "drenador" (drainer).
Robo relámpago: dos minutos para retirar los fondos
La fase activa del robo duró menos de dos minutos. Según los datos del explorador de blockchain, la dirección fraudulenta, marcada como Fake_Phishing3746335, primero transfirió el NFT que representaba la participación en el pool de liquidez a su billetera. Esta operación fue iniciada y pagada por el propio atacante; la víctima ya no firmó nada en ese momento. Aquí radica el peligro de los drenadores: el acceso se obtiene de antemano, y el retiro de fondos ocurre sin la participación del propietario.
Luego, del NFT robado se extrajeron todas las monedas depositadas: alrededor de 3935 USDC y 116 WHYPE, que en total sumaron aproximadamente $12,100. Después, a través del servicio de puentes legítimo LI.FI, todos los fondos se convirtieron a HYPE y se enviaron a la red Ethereum a una billetera de "tránsito" desechable, que se vació casi de inmediato.
El problema en la reacción del proyecto
Merece especial atención la reacción del equipo de Hyperliquid y HyperSwap. El usuario afectado afirma que intentó advertir sobre la estafa, pero se encontró con la indiferencia. Según sus palabras, el único canal de comunicación activo con HyperSwap (Discord) no funcionaba, y los intentos de contactar al equipo de Hyperliquid a través de canales oficiales no tuvieron éxito. Esto plantea serias preguntas sobre la preparación del ecosistema para incidentes de seguridad y la protección de sus usuarios.
Conclusiones y recomendaciones
Este caso es una ilustración clara de que, incluso en redes descentralizadas y tecnológicamente avanzadas, la principal vulnerabilidad sigue siendo el factor humano. Los estafadores utilizan magistralmente la ingeniería social y la clonación para eludir incluso los contratos inteligentes más seguros.
Mis recomendaciones:
- Acceda siempre a los sitios web de dApp solo a través de enlaces directos de fuentes oficiales (documentación, GitHub), no de publicaciones en redes sociales.
- Verifique cuidadosamente los nombres de las cuentas: la diferencia de un solo carácter puede costarle todos sus fondos.
- Nunca firme transacciones cuyo significado no comprenda completamente, especialmente las que otorgan permiso para gestionar tokens.
- Revise y revoque regularmente los permisos otorgados a través de servicios como Revoke.cash.
Opinión del experto: Este incidente es una señal de alerta para todo el ecosistema Hyperliquid. Ignorar los problemas de seguridad y la falta de una reacción rápida a los informes de los usuarios socava la confianza en la plataforma. Hasta que el equipo establezca un proceso claro de moderación y respuesta a las amenazas, estas historias se repetirán. Los usuarios deben ser doblemente cautelosos.