El ecosistema de Hyperliquid, a pesar de su atractivo tecnológico, sigue siendo un escenario para ataques sofisticados. Esta vez, el objetivo fue un usuario del exchange descentralizado HyperSwap, que opera en la capa HyperEVM. Como resultado de un ataque de phishing, perdió alrededor de $12,000. Analicemos los detalles de este incidente, que revela un «punto ciego» crítico en la seguridad de los usuarios.
Anatomía del ataque: de la publicación al robo
El esquema al que se enfrentó la víctima es dolorosamente familiar, pero no por ello menos peligroso. Todo comenzó cuando, en la red social X (antes Twitter), se topó con una publicación supuestamente hecha por la cuenta oficial de HyperSwap. La publicación ofrecía un airdrop — una distribución gratuita de tokens. Al hacer clic en el enlace, el usuario llegó a un sitio web visualmente indistinguible del real.
El elemento clave del ataque fue la suplantación de cuenta. Los estafadores crearon un clon de la página oficial de HyperSwap, cambiando solo un par de letras en el nombre. Sin notar el engaño, el usuario conectó su billetera al sitio de phishing y confirmó una transacción, pensando que verificaba su derecho a recibir monedas gratis. En realidad, otorgó a los atacantes permiso para gestionar su inversión en el pool de liquidez, la cual estaba respaldada por un NFT único.
Dos minutos que lo decidieron todo
La fase activa del robo duró menos de dos minutos — de las 20:21 a las 20:23 UTC del 29 de junio de 2026. El estafador, utilizando el acceso obtenido previamente, simplemente transfirió el NFT con la inversión de la víctima a su propia billetera. Es notable que la víctima no firmó nada en ese momento — aquí radica la esencia del «drenador»: el acceso se obtiene con antelación, y el retiro ocurre después, sin la participación del propietario.
Posteriormente, el atacante extrajo los fondos del NFT — aproximadamente 3935 USDC y 116 WHYPE, que sumaron alrededor de $12,100. Luego, utilizando el servicio de puentes legítimo LI.FI, convirtió todo a HYPE y retiró cerca de $12,300 de la red HyperEVM a la red Ethereum, donde los rastros se perdieron rápidamente en una billetera de «tránsito» temporal.
Problema de comunicación y responsabilidad
Lo más alarmante de esta historia es la reacción (o más bien, su ausencia) por parte del proyecto. La víctima intentó contactar al equipo de Hyperliquid y HyperSwap para advertir sobre el enlace fraudulento que había estado en los mensajes desde el 26 de junio. Sin embargo, sus solicitudes en Discord y a través de otros canales fueron ignoradas. El enlace permaneció activo, y el único canal de comunicación con HyperSwap resultó no funcional.
El usuario incluso sugirió que los empleados de HyperSwap podrían estar involucrados en el robo o estar ocultándolo intencionalmente. Aunque esto es solo una teoría, el hecho de que el equipo ignore el problema plantea serias dudas sobre su compromiso con la seguridad de los usuarios.
Conclusiones y recomendaciones
Este incidente es un ejemplo clásico de phishing que, lamentablemente, sigue siendo una de las herramientas más efectivas en el arsenal de los atacantes. Los estafadores juegan con la confianza, la falta de atención y el deseo de obtener algo gratis.
Cómo protegerse:
- Acceda siempre a exchanges y servicios solo a través de direcciones de fuentes oficiales, no mediante enlaces en publicaciones.
- Verifique cuidadosamente los nombres de las cuentas: los estafadores suelen crear clones con diferencias mínimas.
- Nunca confirme transacciones cuyo significado no comprenda, especialmente aquellas que otorgan permisos para gestionar tokens.
- Revise y revoque periódicamente los permisos otorgados a través de servicios verificados.
- Ante la menor sospecha de robo, revoque inmediatamente todos los permisos de la billetera afectada y transfiera los activos restantes a una nueva.
Mi comentario como analista: La historia de HyperSwap no es un caso aislado, sino un problema sistémico de todo el ecosistema DeFi. Los proyectos, especialmente en etapas tempranas, a menudo descuidan las medidas básicas de seguridad, delegando toda la responsabilidad en los usuarios. Mientras los equipos no comiencen a monitorear activamente los recursos de phishing y a responder rápidamente a las amenazas, estos incidentes se repetirán. La atención del usuario es buena, pero la seguridad proactiva por parte de la plataforma es una necesidad.