Las finanzas descentralizadas continúan atrayendo no solo a inversores, sino también a ciberdelincuentes. El reciente incidente en la plataforma HyperSwap, que opera en la red HyperEVM, demuestra claramente cómo incluso los usuarios experimentados pueden ser víctimas de esquemas de phishing bien elaborados. La pérdida de aproximadamente $12,000 debido a hacer clic en un enlace falso no es una simple casualidad, sino el resultado de un problema sistémico en la comunicación entre los proyectos del ecosistema.

El esquema clásico del suplantador

El ataque comenzó con ingeniería social. Los estafadores crearon una cuenta suplantadora del perfil oficial de HyperSwap en la red social X. La diferencia era mínima: solo un par de caracteres, imperceptibles a simple vista. Bajo la apariencia de un sorteo de tokens (airdrop), publicaron un enlace a un sitio de phishing que copiaba visualmente el recurso original. El usuario, confiando en la publicación, hizo clic en el enlace y conectó su billetera.

Drenaje en dos minutos

El elemento clave del esquema es el llamado "drenador". La víctima, pensando que estaba confirmando su derecho a recibir monedas gratuitas, en realidad firmó una transacción que otorgaba al estafador permiso para disponer de su liquidez en el pool. Externamente, esta acción no se diferenciaba de las operaciones habituales en servicios legítimos. A los dos minutos, el 29 de junio de 2026, el atacante aprovechó el acceso obtenido. Transfirió el NFT que confirmaba su participación en el pool a su billetera y luego retiró los fondos: aproximadamente 3935 USDC y 116 WHYPE. Es notable que el propio hacker inició el robo y pagó la comisión de la transacción, sin participación de la víctima. Esta es la esencia del drenador: el acceso se obtiene por adelantado y el cobro se realiza después, de forma automática.

Eliminación de rastros y reacción del proyecto

Los fondos robados se consolidaron a través del puente entre cadenas legítimo LI.FI y se transfirieron a la red Ethereum a una billetera de "tránsito" desechable. El usuario afectado intentó contactar a los equipos de HyperSwap y Hyperliquid para informar sobre la vulnerabilidad y bloquear el enlace de phishing, que había estado disponible públicamente desde el 26 de junio. Sin embargo, según sus declaraciones, no hubo respuesta. El único canal de comunicación activo con HyperSwap, Discord, resultó inaccesible, y la solicitud de soporte al ecosistema de Hyperliquid fue ignorada. Esto plantea serias dudas sobre los procedimientos de seguridad y respuesta a incidentes en el proyecto.

Conclusiones del analista

Este caso no es una negligencia aislada, sino un síntoma de una "zona ciega" de seguridad en los ecosistemas descentralizados. Los estafadores aprovechan cada vez más la brecha de comunicación entre el protocolo base (Hyperliquid) y las aplicaciones que se ejecutan en él (HyperSwap). Mientras los equipos se pasan la responsabilidad unos a otros, los usuarios pierden sus fondos. La única protección es la paranoia total: nunca hacer clic en enlaces de redes sociales, verificar manualmente las direcciones de las billeteras y revocar regularmente los permisos sospechosos a través de servicios especializados. El mercado DeFi debe implementar urgentemente estándares unificados de respuesta a amenazas; de lo contrario, la confianza en él se verá definitivamente socavada.