En el ecosistema de Hyperliquid se desarrolla una historia alarmante que afecta directamente la seguridad de los usuarios. Uno de los tenedores de activos en el exchange descentralizado HyperSwap, que opera en la blockchain HyperEVM, reportó el robo de fondos por un valor de aproximadamente $12,000. El análisis de los datos de la blockchain permite reconstruir el panorama completo de este incidente, que tiene como base un ataque de phishing clásico, pero no por ello menos peligroso.
Cómo empezó todo
El usuario afectado había depositado sus tokens en un pool de liquidez de HyperSwap. Su participación en el pool estaba confirmada mediante un certificado NFT único. Todo comenzó cuando, en la red social X (antes Twitter), se topó con una publicación supuestamente realizada desde la cuenta oficial de HyperSwap. La publicación contenía un enlace a un "airdrop" — una distribución gratuita de tokens. Sin embargo, detrás de ese enlace no había un airdrop, sino un drenador de criptomonedas — una herramienta diseñada para vaciar billeteras.
Es importante destacar: HyperSwap es un proyecto independiente construido sobre la blockchain de Hyperliquid. Al igual que en el caso de Ethereum y Uniswap, el equipo de Hyperliquid no gestiona aplicaciones de terceros en su red. Este es un punto fundamental que, sin embargo, no exime al ecosistema de la responsabilidad por la seguridad de los usuarios.
La suplantación que pasó desapercibida
El elemento clave del ataque fue la suplantación de la cuenta. La publicación no fue realizada por la cuenta oficial del exchange, sino por un clon. El nombre de la cuenta falsa difería del real solo por un par de caracteres. El usuario, sin notar esta diferencia, tomó la falsificación por auténtica y siguió el enlace hacia un sitio de phishing clonado, visualmente indistinguible del original.
La confirmación accidental
En el sitio falso, el usuario conectó su billetera y, creyendo que simplemente verificaba su derecho a recibir tokens gratuitos, confirmó una transacción. En realidad, con esta acción le otorgó al estafador permiso para gestionar su token que confirmaba su participación en el pool de liquidez. Externamente, esta confirmación no se diferenciaba de las operaciones habituales en servicios reales, por lo que el engaño pasó desapercibido hasta el momento del retiro de los fondos.
El robo duró menos de dos minutos
La fase activa del robo ocurrió entre las 20:21 y las 20:23 UTC del 29 de junio de 2026. Primero, la dirección fraudulenta, marcada por el servicio de seguridad HashDit como Fake_Phishing3746335, utilizó el acceso obtenido y transfirió el NFT con los fondos del afectado a su propia billetera. Esta operación fue iniciada y pagada por el propio atacante — la víctima ya no firmó nada en ese momento.
Luego, el estafador extrajo del NFT las monedas depositadas: aproximadamente 3935 USDC y 116 WHYPE, que en total sumaban unos $12,100. Después, utilizando el servicio legítimo de puentes entre cadenas LI.FI, consolidó todos los fondos robados en un solo token HYPE y transfirió alrededor de $12,300 desde la red HyperEVM a la red Ethereum.
Cómo se detectaron las huellas
En la red Ethereum, los fondos llegaron a una dirección que había sido creada poco antes. Esta fue utilizada exactamente una vez: recibió los fondos, casi de inmediato los retiró en una sola operación y quedó vacía. Esta billetera de "transferencia" de un solo uso es un elemento típico en la cadena de lavado de lo robado.
Observe un matiz importante: para retirar los fondos, el estafador no utilizó ninguna herramienta de hacking, sino un servicio común y legítimo. Esto dificulta el rastreo y puede crear en la víctima la falsa impresión de que el culpable es el propio servicio o el exchange. En realidad, esto es una parte calculada del esquema.
La dirección fraudulenta estuvo activa durante aproximadamente un mes y estaba vinculada a unas 25 billeteras diferentes. Esto indica que no estamos ante un incidente aislado, sino ante un esquema bien afinado y puesto en producción.
Reclamos al proyecto
Al descubrir la pérdida, el usuario intentó contactar al equipo del proyecto para que eliminaran el enlace sospechoso. El enlace, como muestran las capturas de pantalla, permaneció activo en los mensajes desde el 26 de junio. Según el afectado, intentó de diversas formas advertir al equipo de Hyperliquid sobre la estafa, pero no hubo respuesta.
El único canal de comunicación activo con HyperSwap en ese momento era Discord, pero el enlace resultó no ser válido. El intento de comunicar el problema al equipo del ecosistema Hyperliquid tampoco tuvo éxito. El afectado sugirió que los empleados de HyperSwap podrían estar involucrados en el robo o estar ocultándolo deliberadamente.
Cómo protegerse de las estafas
- Acceda a los exchanges y servicios solo a través de direcciones de fuentes oficiales, no mediante enlaces en publicaciones o mensajes privados en redes sociales.
- Verifique el nombre de la cuenta letra por letra: los estafadores crean clones de plataformas que se diferencian por una o dos letras.
- No confirme en su billetera operaciones cuyo significado no comprenda, especialmente la concesión de permisos para gestionar tokens y fondos.
- Revise y revoque periódicamente los permisos otorgados a través de servicios verificados, escribiendo su dirección manualmente.
- Si sospecha de un robo, revoque todos los permisos de la billetera afectada lo antes posible y transfiera los activos restantes a una nueva.
Análisis experto: Este incidente es un claro ejemplo de que, incluso en un entorno descentralizado, el usuario sigue siendo el eslabón principal de la seguridad. La responsabilidad de verificar enlaces y permisos recae exclusivamente en nosotros mismos. Los proyectos, especialmente en etapas tempranas, deberían prestar más atención al monitoreo de su marca en redes sociales y a la respuesta rápida ante amenazas de phishing; de lo contrario, las pérdidas reputacionales podrían ser mucho más graves que las financieras.