El ecosistema de Hyperliquid, a primera vista, parece un modelo de descentralización y seguridad. Sin embargo, un incidente reciente en el exchange descentralizado HyperSwap, que opera en la red HyperEVM, reveló un «punto ciego» crítico en la protección de los usuarios. La víctima perdió aproximadamente $12,000, y este no es un caso aislado.
Mi análisis de la cadena de eventos, reconstruida a partir de los datos del explorador de blockchain, muestra un esquema de phishing clásico, pero no por ello menos peligroso, que pone en duda el nivel de responsabilidad tanto de las propias dApps como de la plataforma matriz.
Suplantación perfecta: desde una cuenta falsa hasta el robo
Todo comenzó cuando un usuario, que mantenía liquidez en el pool de HyperSwap, vio en la red social X una publicación de una cuenta visualmente indistinguible del perfil oficial del exchange. La diferencia era solo un par de caracteres. La publicación prometía un «airdrop» y llevaba a un sitio clon que replicaba exactamente el diseño de HyperSwap.
Punto clave: la víctima, sin notar la suplantación, conectó su billetera en el sitio de phishing y, creyendo que simplemente verificaba su derecho a recibir tokens gratuitos, firmó una transacción. En realidad, era un «drenador»: un contrato inteligente malicioso que solicitaba permiso para gestionar los activos del usuario. La transacción de aprobación en sí no se diferenciaba externamente de las operaciones estándar en servicios legítimos, lo que indujo a error a la víctima.
Cronología del ataque: menos de dos minutos
La fase activa del robo ocurrió el 29 de junio de 2026 entre las 20:21 y las 20:23 UTC. Primero, la dirección fraudulenta (marcada por el servicio de seguridad HashDit como Fake_Phishing3746335) utilizó el acceso previamente obtenido y transfirió el NFT que confirmaba su participación en el pool de liquidez a su propia billetera.
Importante: esta transacción fue iniciada y pagada por el propio estafador. La víctima no firmó nada en ese momento. Aquí radica la esencia del drenador: el acceso se obtiene de antemano, y el retiro de activos ocurre después, sin el conocimiento del propietario.
Posteriormente, el atacante retiró los fondos bloqueados del NFT: aproximadamente 3935 USDC y 116 WHYPE, que suman alrededor de $12,100. Para cubrir sus huellas, utilizó el puente entre cadenas legítimo LI.FI, convirtiendo todo lo robado en HYPE y enviando aproximadamente $12,300 desde la red HyperEVM a la red Ethereum.
El problema de la responsabilidad: ¿quién tiene la culpa?
Lo más alarmante de esta historia es la reacción (o más bien, su ausencia) por parte del equipo de Hyperliquid. El usuario afectado intentó repetidamente advertir al proyecto sobre la existencia del enlace de phishing, que había estado en los comentarios de publicaciones oficiales desde el 26 de junio. Se puso en contacto con el soporte a través de Discord, pero recibió una respuesta estándar: «diríjase directamente al equipo de HyperSwap».
Esto crea un precedente peligroso. HyperSwap es una aplicación independiente en HyperEVM y, lógicamente, Hyperliquid no es responsable de ella. Sin embargo, cuando los estafadores utilizan activamente los canales de comunicación oficiales del ecosistema (X, Discord) y el equipo del proyecto matriz ignora las señales de amenaza, esto es un desprecio directo a los principios básicos de seguridad.
Mi análisis muestra que la dirección fraudulenta estuvo activa durante aproximadamente un mes y estaba vinculada a unas 25 billeteras diferentes. Esto indica no un ataque aleatorio, sino un esquema bien afinado y puesto en producción.
Cómo protegerse: reglas básicas pero críticamente importantes
- Acceda a los sitios solo a través de enlaces directos de fuentes oficiales (por ejemplo, CoinGecko, DeFi Llama), no de publicaciones en redes sociales.
- Verifique el nombre de la cuenta letra por letra. Los estafadores crean imitadores que se diferencian en 1-2 caracteres.
- Nunca firme transacciones cuyo significado no comprenda. Esto se aplica especialmente a la concesión de permisos (approve) para gestionar tokens.
- Revise y revoque periódicamente los permisos concedidos a través de servicios verificados (por ejemplo, revoke.cash), introduciendo su dirección manualmente.
- Ante la menor sospecha de robo, revoque inmediatamente todos los permisos de la billetera afectada y transfiera los activos restantes a una nueva.
Mi opinión experta: El incidente en HyperSwap es una llamada de atención para toda la industria. Mientras los equipos de las plataformas L1/L2 se distancien de los problemas de seguridad de las aplicaciones construidas sobre su infraestructura, el phishing seguirá siendo la «carta de triunfo» de los hackers. Los usuarios deben ser conscientes: en el mundo DeFi, su seguridad es en un 99% su responsabilidad personal, y «descentralización» no equivale a «ausencia de estafadores». La falta de una reacción rápida y de un sistema claro de reportes por parte de Hyperliquid es una vulnerabilidad sistémica que costará a los usuarios muchos millones de dólares más hasta que se solucione.