La ecosistema Hyperliquid, que está ganando rápidamente popularidad entre los entusiastas de DeFi, se ha enfrentado a un grave incidente de seguridad. Un usuario perdió aproximadamente $12,000 en el exchange descentralizado HyperSwap, que opera en la capa HyperEVM. El ataque ocurrió siguiendo un esquema clásico, pero no por ello menos peligroso: a través de un enlace de phishing en la red social X. Analicé este incidente en detalle, reconstruyendo la cronología de los eventos con datos de un explorador de blockchain, y llegué a la conclusión de que no es una casualidad, sino un elemento de una campaña fraudulenta bien organizada.

Cómo sucedió: una suplantación que pasó desapercibida

La víctima mantenía activos en un pool de liquidez en HyperSwap, cuyo derecho a la participación se confirmaba mediante un NFT único. En el feed de X, el usuario se topó con una publicación que supuestamente provenía de la cuenta oficial de HyperSwap, ofreciendo un airdrop gratuito. Sin embargo, la cuenta resultó ser un clon: su nombre difería del real solo por un par de letras. El enlace en la publicación no llevaba al sitio web oficial, sino a un clon, visualmente indistinguible del original. En esto se basa el cálculo de los atacantes: un descuido en un momento le cuesta a la persona todos sus fondos.

Mecanismo del robo: menos de dos minutos

En el sitio falso, el usuario conectó su billetera y confirmó una transacción, creyendo que estaba verificando su derecho a tokens gratuitos. En realidad, le otorgó al estafador permiso para gestionar su inversión: una táctica clásica que utiliza un drenador. La fase activa del robo ocurrió entre las 20:21 y las 20:23 (UTC) del 29 de junio de 2026. Primero, la dirección fraudulenta, marcada por el explorador hyperevmscan como Fake_Phishing3746335, transfirió el NFT con la inversión de la víctima a su propia billetera. Es notable que esta operación fue iniciada y pagada por el propio atacante; la víctima no firmó nada en ese momento. Aquí radica la esencia del drenador: el acceso se obtiene con anticipación mediante engaños, y el retiro se realiza después, sin la participación del propietario.

Luego, se extrajeron las monedas invertidas del NFT: aproximadamente 3935 USDC y 116 WHYPE, que en total sumaron alrededor de $12,100. A través del servicio de intercambio legítimo LI.FI, el estafador convirtió todo a HYPE y envió aproximadamente $12,300 desde la red HyperEVM a la red Ethereum. En Ethereum, los fondos llegaron a una billetera "de tránsito" temporal, creada poco antes y utilizada solo para una operación: recibir y retirar inmediatamente los fondos. El uso de un servicio legítimo para transferencias entre redes dificulta el rastreo y crea en la víctima la falsa impresión de que el propio servicio o el exchange tienen la culpa.

Reacción del proyecto y quejas de la comunidad

Al descubrir la pérdida, el usuario intentó contactar al equipo del proyecto HyperSwap a través de Discord para bloquear el enlace, pero sin éxito. Según él, el único canal de comunicación activo no era válido. También intentó informar el problema al equipo de la ecosistema Hyperliquid a través de GitHub, pero no hubo respuesta. La víctima sugirió que los empleados de HyperSwap podrían estar involucrados en el robo o estar ocultándolo deliberadamente. Los datos del explorador muestran que la dirección fraudulenta estuvo activa durante aproximadamente un mes y está vinculada a unas 25 billeteras diferentes, lo que indica un esquema sistematizado, no un incidente aislado.

Mi análisis: Este caso es un claro ejemplo de cómo las ecosistemas DeFi de rápido crecimiento se convierten en objetivos de grupos de phishing organizados. La falta de una respuesta rápida por parte de los equipos de HyperSwap y Hyperliquid a las señales de fraude es una señal alarmante. Los usuarios deben aprender la lección principal: nunca hagan clic en enlaces de redes sociales, incluso si parecen oficiales. Siempre verifiquen las direcciones de las cuentas letra por letra, no confirmen transacciones sospechosas y revoquen regularmente los permisos otorgados a través de servicios verificados. La ecosistema Hyperliquid, por su parte, necesita implementar urgentemente mecanismos de verificación y monitoreo; de lo contrario, las pérdidas reputacionales podrían ser mucho más graves que las financieras.