El ecosistema Hyperliquid, que está ganando popularidad rápidamente, se ha visto envuelto en un grave incidente relacionado con el robo de fondos a un usuario del exchange descentralizado HyperSwap, que opera en la capa HyperEVM. La víctima perdió aproximadamente $12,000 debido a un sofisticado ataque de phishing. He analizado este caso en detalle para identificar las vulnerabilidades que explotan los atacantes y ofrecer recomendaciones de protección.

Anatomía del ataque: desde una publicación falsa hasta el robo de un NFT

El esquema es clásico, pero no por ello menos peligroso. Un usuario que mantenía activos en el pool de liquidez de HyperSwap se topó en la red social X con una publicación que parecía un mensaje oficial del exchange. En ella se ofrecía un airdrop —una distribución gratuita de tokens. Al hacer clic en el enlace, el usuario accedió a un sitio clonado, visualmente indistinguible del real.

El elemento clave del ataque fue la suplantación de cuenta. Los atacantes crearon una cuenta duplicada en X, cuyo nombre difería del oficial solo por un par de caracteres. Sin notar el engaño, el usuario conectó su billetera al sitio falso y confirmó una transacción, pensando que estaba verificando su derecho a recibir monedas gratuitas. En realidad, otorgó un permiso (approve) para gestionar su token NFT, que confirmaba su derecho a una parte del pool de liquidez.

Momento del robo: dos minutos y $12,000

Los eventos se desarrollaron rápidamente. La fase activa del robo duró dos minutos, de 20:21 a 20:23 UTC del 29 de junio de 2026. La dirección fraudulenta, marcada por el servicio de seguridad HashDit como Fake_Phishing3746335, aprovechando el acceso previamente obtenido, transfirió el NFT con la inversión de la víctima a su propia billetera. Es importante destacar: esta operación fue iniciada y pagada por el propio estafador; la víctima no firmó nada en ese momento. Aquí radica la esencia del drenador: el acceso se obtiene de antemano, y el retiro de fondos ocurre después, sin la participación del propietario.

Del NFT robado, el atacante extrajo aproximadamente 3935 USDC y 116 WHYPE (un total de ~$12,100). Luego, a través del servicio de puentes legítimo LI.FI, convirtió todo a HYPE y transfirió alrededor de $12,300 de la red HyperEVM a Ethereum. Para borrar las huellas, se utilizó una billetera de "tránsito" desechable, que se vació de inmediato. Este es un elemento típico en la cadena de lavado de dinero.

Reacción del proyecto y punto ciego de seguridad

Lo más alarmante de esta historia es la reacción del equipo. La víctima intentó contactar a los desarrolladores de Hyperliquid y HyperSwap a través de Discord para informar sobre el enlace fraudulento, que había estado en la red durante varios días. Sin embargo, según sus declaraciones, no hubo respuesta. El único canal de comunicación activo con HyperSwap resultó no funcionar, y los intentos de contactar al equipo del ecosistema tampoco tuvieron éxito. Esto plantea serias dudas sobre la cultura de seguridad y el nivel de soporte al usuario en la plataforma.

Mi análisis y recomendaciones

Este incidente no es una casualidad, sino un esquema bien afinado. La dirección fraudulenta estuvo activa durante aproximadamente un mes y está vinculada a unas 25 billeteras diferentes. Esto indica que estamos ante un grupo profesional, no un hacker ocasional. El punto ciego de seguridad aquí no es tanto una vulnerabilidad técnica, sino el factor humano y la moderación insuficiente en las redes sociales.

Mis recomendaciones son extremadamente simples, pero seguirlas puede salvar sus activos:

  • Acceda a los exchanges y servicios solo a través de enlaces directos de fuentes oficiales. Nunca haga clic en enlaces de publicaciones en redes sociales o mensajes privados.
  • Verifique el nombre de la cuenta letra por letra. Los estafadores crean duplicados que se diferencian en una o dos letras.
  • No confirme en su billetera operaciones cuyo significado no comprenda. Esto se aplica especialmente a la concesión de permisos para gestionar tokens e inversiones.
  • Revise y revoque periódicamente los permisos otorgados a través de servicios verificados, ingresando su dirección manualmente.
  • Ante la menor sospecha de robo, revoque inmediatamente todos los permisos de la billetera afectada y transfiera los activos restantes a una nueva.

Este caso es un duro recordatorio de que en el mundo DeFi, la responsabilidad de la seguridad recae principalmente en el propio usuario. Ignorar las reglas básicas de higiene puede costarle todos sus fondos.