El ecosistema de Hyperliquid, a pesar de su rápido crecimiento y popularidad, sigue mostrando graves brechas de seguridad que los atacantes explotan activamente. El último incidente ocurrió en el exchange descentralizado HyperSwap, que opera en la capa HyperEVM. La víctima, que mantenía activos en un pool de liquidez, perdió aproximadamente $12,000 debido a un esquema de phishing clásico, pero no por ello menos peligroso.

El doble que pasó desapercibido

El esquema de ataque es dolorosamente familiar, pero sigue funcionando. En la red social X (antes Twitter) apareció una publicación de una cuenta que visualmente era casi indistinguible del perfil oficial de HyperSwap. La diferencia era solo de un par de caracteres. La publicación contenía un enlace a un sitio clonado que supuestamente ofrecía un airdrop gratuito de tokens.

El usuario, sin notar la suplantación, hizo clic en el enlace y conectó su billetera al sitio fraudulento. Externamente, la interfaz del sitio imitador copiaba por completo la plataforma legítima. La víctima, creyendo que solo verificaba su derecho a recibir tokens gratuitos, confirmó una transacción que en realidad otorgaba al atacante permiso para disponer de su inversión (un NFT que confirmaba su participación en el pool de liquidez).

Robo en dos minutos

La fase activa del ataque duró menos de dos minutos. Según datos de un explorador de blockchain, el 29 de junio de 2026 a las 20:21 UTC, la dirección fraudulenta, marcada por el sistema de seguridad HashDit como Fake_Phishing3746335, aprovechando el acceso previamente obtenido, transfirió el NFT con la inversión de la víctima a su propia billetera. Es importante señalar que la transacción de transferencia fue iniciada y pagada por el atacante; la víctima no firmó nada en ese momento. Aquí radica la astucia del drenador: el acceso se obtiene con anticipación y el retiro ocurre después, sin la participación del propietario.

Después de esto, el hacker retiró los fondos del NFT robado: aproximadamente 3935 USDC y 116 WHYPE, que en total sumaron alrededor de $12,100. Luego, utilizando el servicio legítimo de puentes entre cadenas LI.FI, convirtió todo a HYPE y envió aproximadamente $12,300 desde la red HyperEVM a la red Ethereum, donde los fondos se perdieron para el seguimiento a través de una billetera de "tránsito" desechable.

Reacción del proyecto y conclusiones

El usuario afectado intentó contactar al equipo de Hyperliquid para informar sobre el enlace fraudulento, que había estado activo desde el 26 de junio, pero, según sus palabras, no recibió una respuesta adecuada. Finalmente, el enlace continuó presente en la comunidad, representando una amenaza para otros participantes. El hecho de que se utilizara un servicio legítimo para retirar los fondos complica el rastreo y crea la falsa impresión de que la propia plataforma o el puente son los culpables del robo.

Opinión del experto: Este incidente no es un caso aislado, sino un esquema bien establecido que se repetirá una y otra vez. La responsabilidad por la seguridad de sus activos en DeFi recae principalmente en el propio usuario. Es necesario desarrollar el hábito férreo de nunca hacer clic en enlaces de redes sociales, verificar siempre la dirección de la billetera y la URL del sitio letra por letra, y revisar y revocar regularmente los permisos otorgados a través de servicios especializados. Ignorar estas simples reglas puede costarle todos sus fondos.