Recientemente, un usuario afectado del exchange descentralizado HyperSwap, que opera en la blockchain HyperEVM, se puso en contacto conmigo. Reportó la pérdida de aproximadamente $12,000 como resultado de una estafa iniciada a través de un enlace falso en la red social X. Se trata de un phishing clásico, pero no por ello menos peligroso, que revela serios problemas de seguridad en el ecosistema.
Reconstruí detalladamente la cronología de los eventos utilizando las capturas de pantalla proporcionadas y los datos del explorador de blockchain. La historia resultó ser instructiva y demuestra cómo incluso los usuarios experimentados pueden ser víctimas de esquemas bien elaborados.
Cómo ocurrió: una suplantación que pasó desapercibida
La víctima mantenía sus activos en un pool de liquidez común en HyperSwap. El derecho a una parte del pool se confirmaba mediante un NFT único. En la cuenta oficial de HyperSwap en X, vio una publicación con un enlace a un "airdrop gratuito" y, sin sospechar nada, hizo clic en él.
En realidad, la publicación no fue hecha desde la cuenta oficial del exchange, sino desde un clon duplicado. El nombre de la cuenta difería solo en un par de caracteres, lo que era prácticamente imperceptible. El sitio web al que llevaba el enlace también era una copia exacta del original. Es precisamente en este engaño en el que confían los atacantes: un momento de descuido puede costar todos los fondos.
En el sitio falso, el usuario conectó su billetera y confirmó una transacción, creyendo que simplemente verificaba su derecho a recibir tokens gratuitos. En realidad, otorgó al estafador permiso para gestionar su inversión. Externamente, dicha solicitud de permiso es indistinguible de las operaciones habituales en servicios reales, por lo que el engaño pasa desapercibido hasta el momento del cobro.
Robo en dos minutos: detalles técnicos
La fase activa del robo ocurrió entre las 20:21 y las 20:23 (UTC) del 29 de junio de 2026. La dirección fraudulenta, marcada por el explorador hyperevmscan como Fake_Phishing3746335 (una señal de seguridad de HashDit), aprovechó el acceso obtenido previamente y transfirió el NFT con la inversión del usuario a su propia billetera.
Detalle clave: esta operación fue iniciada por el propio estafador, quien también pagó la comisión; en el momento del robo, la víctima no firmó nada. En esto consiste la esencia de un drainer: el acceso se obtiene con anticipación y el cobro se realiza después, sin la participación del propietario.
Luego, el atacante retiró las monedas invertidas del NFT: aproximadamente 3935 USDC y 116 WHYPE, que suman alrededor de $12,100. A través del servicio legal de intercambio y transferencias LI.FI, convirtió todo lo robado en HYPE y envió unos $12,300 desde la red HyperEVM a la red Ethereum.
Ocultamiento de rastros y reacción del proyecto
En la red Ethereum, los fondos llegaron a una billetera "de tránsito" desechable, creada poco antes y vaciada de inmediato. Este es un elemento típico en la cadena de lavado de lo robado.
Es notable que para la retirada, el estafador no utilizó una herramienta "hackeada", sino un servicio legal común de transferencias entre redes. Esto dificulta el rastreo y crea en la víctima la falsa impresión de que el propio servicio o el exchange tienen la culpa.
Cuando el usuario descubrió la pérdida, intentó contactar al equipo de HyperSwap para bloquear el recurso de phishing. Sin embargo, según sus palabras, el único canal de comunicación activo era Discord, que en ese momento resultó no funcionar. También intentó informar del problema al equipo del ecosistema Hyperliquid, pero ese intento tampoco tuvo éxito. El enlace al recurso fraudulento permaneció en la red durante varios días.
La víctima sugirió que los empleados de HyperSwap podrían estar involucrados en el robo o estar ocultándolo deliberadamente. Esta es, sin duda, una acusación grave, pero resalta el grado extremo de frustración y desconfianza causado por la inacción del proyecto.
Cómo protegerse del phishing
- Acceda a exchanges y servicios solo a través de direcciones de fuentes oficiales, no mediante enlaces en publicaciones o mensajes privados.
- Verifique el nombre de la cuenta en X carácter por carácter: los estafadores crean duplicados que difieren en una o dos letras.
- Nunca confirme en su billetera operaciones cuyo significado no comprenda, especialmente la concesión de permisos para gestionar tokens e inversiones.
- Revise y revoque periódicamente los permisos otorgados a través de servicios verificados, escribiendo su dirección manualmente.
- Ante la sospecha de un robo, revoque todos los permisos de la billetera afectada lo antes posible y transfiera los activos restantes a una nueva.
Opinión del analista. Este incidente es un claro ejemplo de que la seguridad en DeFi no solo depende del código de los contratos inteligentes, sino también de la seguridad operativa de los propios proyectos. Ignorar las amenazas de phishing y la falta de una respuesta rápida a las solicitudes de los usuarios por parte de los equipos de HyperSwap y Hyperliquid socava la confianza en todo el ecosistema. Los usuarios deben ser extremadamente cautelosos y recordar: la única comida gratis está en la ratonera, especialmente en el mundo de las criptomonedas.