El ecosistema de Hyperliquid, a pesar de su atractivo tecnológico, muestra alarmantes brechas de seguridad. Un usuario del exchange descentralizado HyperSwap, que opera en la capa HyperEVM, perdió aproximadamente $12,000. El incidente es un ejemplo clásico de un ataque de phishing, posible debido a la falta de atención y a la ausencia de una moderación adecuada en las redes sociales.
Cómo ocurrió
La víctima mantenía activos en un pool de liquidez de HyperSwap, donde el derecho a la participación se confirma mediante un NFT único. Todo comenzó con una publicación en la red social X (antes Twitter). El usuario vio un mensaje, supuestamente de la cuenta oficial de HyperSwap, que ofrecía un airdrop gratuito. Al hacer clic en el enlace, llegó a un sitio clonado, visualmente idéntico al real.
Punto clave: la cuenta que publicó el mensaje era falsa. Su nombre difería del oficial solo por un par de caracteres. Esta suplantación es una táctica favorita de los estafadores, dirigida a quienes actúan con prisa o falta de atención.
Mecanismo del robo: del permiso a la extracción
En el sitio falso, el usuario conectó su billetera y, creyendo que verificaba su derecho a recibir tokens gratuitos, firmó una transacción. En realidad, otorgó al estafador permiso para gestionar su NFT, que confirmaba su participación en el pool. Externamente, la transacción no se diferenciaba de las operaciones legítimas en servicios reales.
La fase activa del robo duró menos de dos minutos, entre las 20:21 y las 20:23 UTC del 29 de junio de 2026. El atacante, utilizando el acceso previamente obtenido, simplemente transfirió el NFT de la víctima a su propia billetera. Es notable que la transacción de transferencia fue iniciada y pagada por el hacker; la víctima ya no firmó nada en ese momento. En esto consiste la esencia del "drenador": el acceso se obtiene con antelación, y la extracción de fondos ocurre después, sin la participación del propietario.
Luego, del NFT robado se extrajeron las monedas subyacentes: aproximadamente 3,935 USDC y 116 WHYPE (un total de ~$12,100). A través del servicio legítimo de transferencias entre cadenas LI.FI, el atacante convirtió todo en HYPE y transfirió alrededor de $12,300 de la red HyperEVM a Ethereum.
Reacción del proyecto y señales de alarma
La víctima intentó contactar al equipo de HyperSwap y Hyperliquid para señalar el enlace falso, pero sin éxito. El enlace al sitio fraudulento permaneció en las redes sociales desde el 26 de junio. El soporte de Hyperliquid en Discord ignoró la solicitud, sugiriendo al usuario que resolviera el asunto directamente con HyperSwap.
El único canal de comunicación activo con HyperSwap, Discord, no funcionaba al momento de redactar este artículo. Esto plantea serias dudas sobre la rapidez de respuesta de los equipos y su disposición para proteger a los usuarios.
Mis conclusiones
Este caso no es una negligencia aislada, sino un problema sistémico de seguridad en el ecosistema de Hyperliquid. Mientras los equipos de los proyectos se echan la culpa mutuamente, los estafadores perfeccionan sus esquemas. Los usuarios deben aprender la lección principal: la única forma confiable de acceder a un sitio es ingresar manualmente la dirección desde fuentes oficiales, no hacer clic en enlaces de publicaciones, incluso si parecen convincentes. Revisar y revocar regularmente los permisos otorgados a través de servicios verificados no es paranoia, sino una higiene necesaria en el mundo DeFi.