El ecosistema de Hyperliquid, a pesar de su progreso tecnológico, continúa mostrando vulnerabilidades que los atacantes explotan con éxito. Esta vez, el objetivo del ataque fue un usuario del exchange descentralizado HyperSwap, que opera sobre HyperEVM. Como resultado de un esquema de phishing, perdió alrededor de $12,000.
El análisis del incidente, realizado con base en datos de un explorador de blockchain, reveló un esquema clásico, pero no por ello menos peligroso: phishing a través de enlaces falsos en redes sociales.
Cómo ocurrió: desglose paso a paso del ataque
La víctima, que mantenía liquidez en los pools de HyperSwap, se topó con una publicación en X (antes Twitter) de una cuenta que visualmente era indistinguible del perfil oficial del exchange. La diferencia radicaba solo en un par de caracteres. La publicación contenía un enlace que supuestamente llevaba a un sitio para reclamar un airdrop. Al hacer clic, el usuario accedió a un sitio de phishing, una copia exacta del real.
En el sitio falso, conectó su billetera y, creyendo que estaba verificando su derecho a recibir tokens gratuitos, firmó una transacción. Externamente, no se diferenciaba de las operaciones habituales en servicios legítimos. Sin embargo, en realidad, con esta acción le otorgó al estafador permiso para gestionar su inversión en el pool de liquidez, que estaba confirmada como un NFT.
La fase activa del robo duró menos de dos minutos, de 20:21 a 20:23 UTC del 29 de junio de 2026. El atacante, utilizando el acceso previamente obtenido, transfirió el NFT con la inversión a su billetera. Es importante destacar: la transacción de transferencia en sí fue iniciada y pagada por el estafador. La víctima no firmó nada en ese momento. Esta es la esencia del funcionamiento de un "drenador": el acceso se obtiene de antemano, y el retiro de activos ocurre después, sin la participación del propietario.
Luego, el estafador retiró los fondos invertidos del NFT: aproximadamente 3,935 USDC y 116 WHYPE (un total de alrededor de $12,100). Posteriormente, a través del servicio de puentes legítimo LI.FI, convirtió todo a HYPE y envió alrededor de $12,300 desde la red HyperEVM a la red Ethereum, a una billetera "de tránsito" recién creada, que quedó vacía después de esta operación.
Reacción del proyecto y preguntas sobre seguridad
Al descubrir la pérdida, el usuario intentó contactar al equipo de HyperSwap y Hyperliquid para señalar el enlace fraudulento. Sin embargo, según sus palabras, la reacción fue nula. El único canal de comunicación activo con HyperSwap, Discord, resultó no funcionar. Los intentos de comunicar el problema al equipo del ecosistema tampoco tuvieron éxito.
La víctima sugirió que los empleados de HyperSwap podrían estar involucrados en el robo o estar ocultándolo intencionalmente. La dirección del estafador, marcada por el servicio de seguridad HashDit como Fake_Phishing3746335, había estado activa durante aproximadamente un mes y estaba vinculada a unas 25 billeteras diferentes. Esto indica un esquema bien afinado y sistematizado, no un incidente aislado.
Mi comentario: Este incidente es un claro ejemplo de que, en el mundo DeFi, la principal vulnerabilidad no está en el código de los contratos inteligentes, sino en el factor humano. Los usuarios deben ser extremadamente cuidadosos y siempre verificar las direcciones de las billeteras y los nombres de las cuentas. Los proyectos, por su parte, están obligados a reaccionar rápidamente ante los informes de recursos de phishing; de lo contrario, arriesgan no solo su reputación, sino también la confianza de toda la comunidad.