El ecosistema de Hyperliquid, que está ganando popularidad rápidamente, resulta no estar exento de graves deficiencias en materia de seguridad. Durante mi propia investigación, reconstruí en detalle el esquema de ataque contra un usuario del exchange descentralizado HyperSwap, que opera en la capa HyperEVM, como resultado del cual fueron robados aproximadamente $12,000. Este incidente no es una casualidad, sino un mecanismo de ingeniería social bien afinado.

Cómo ocurrió: suplantación de cuenta y sitio web

La víctima, que mantenía activos en el pool de liquidez de HyperSwap (confirmado por un NFT único), se topó con una publicación en la red social X que parecía un comunicado oficial del exchange. En ella se ofrecía un airdrop. Al hacer clic en el enlace, el usuario accedió a un sitio clonado, visualmente indistinguible del real. El elemento clave del engaño fue una cuenta duplicada, cuyo nombre difería del oficial solo por un par de caracteres. Los estafadores aprovecharon la falta de atención, que es su principal arma.

Mecanismo del robo: el "drenador" en acción

En el sitio falso, el usuario conectó su billetera y firmó una transacción. Externamente, parecía una verificación estándar del derecho a recibir tokens gratuitos. En realidad, la víctima otorgó al atacante un permiso (approve) para gestionar su NFT, que confirmaba su participación en el pool de liquidez. Toda la fase activa del robo duró menos de dos minutos, de 20:21 a 20:23 UTC del 29 de junio de 2026.

El atacante, utilizando el acceso previamente obtenido, transfirió el NFT de la víctima a su propia billetera de forma independiente (y pagando la comisión de su propio bolsillo). Luego extrajo los fondos de este: aproximadamente 3935 USDC y 116 WHYPE, que en total sumaron alrededor de $12,100. Posteriormente, a través del puente cross-chain legítimo LI.FI, todos los fondos fueron convertidos a HYPE y transferidos a la red Ethereum a una dirección de "tránsito" desechable.

Reacción del proyecto: ignorando el problema

Al descubrir la pérdida, la víctima intentó contactar al equipo de Hyperliquid y HyperSwap para señalar el enlace falso, que había estado activo desde el 26 de junio. Sin embargo, sus solicitudes en el Discord oficial de Hyperliquid fueron ignoradas. El equipo de Hyperliquid lo redirigió a HyperSwap, cuyo canal de comunicación en ese momento resultó estar inoperativo. Esta pasividad plantea serias dudas sobre el nivel de soporte al usuario y la seguridad del ecosistema.

Conclusiones del analista

Este caso no es aislado. La dirección del estafador estuvo activa durante aproximadamente un mes y está vinculada a unas 25 billeteras, lo que indica la naturaleza serial de los ataques. Incidentes como este son un "punto ciego" de seguridad, donde la responsabilidad recae completamente en el usuario. Mientras los grandes proyectos no implementen una verificación obligatoria de enlaces y un monitoreo activo de clones de phishing, seguiremos viendo más robos de este tipo. Mi consejo: verifique siempre la URL del sitio manualmente, nunca firme transacciones sospechosas y revoque regularmente los permisos obsoletos a través de servicios especializados.