Una grave vulnerabilidad en el ecosistema de Hyperliquid provocó la pérdida de fondos de un usuario del exchange descentralizado HyperSwap. La víctima perdió aproximadamente $12,000 debido a un clásico ataque de phishing, que fue posible por falta de atención y ausencia de una reacción oportuna por parte del equipo del proyecto.

Cómo ocurrió el ataque

La víctima mantenía activos en el pool de liquidez de HyperSwap. El derecho a la participación en el pool se confirmaba mediante un NFT único. En la cuenta oficial de HyperSwap en la red social X, vio una publicación que ofrecía un airdrop gratuito. Al hacer clic en el enlace, el usuario accedió a un sitio web visualmente idéntico al real, pero que en realidad era un clon de phishing.

Punto clave: la cuenta que publicó la publicación no era la oficial, sino un clon cuyo nombre difería solo por un par de letras. La víctima no notó la suplantación. En el sitio falso, conectó su billetera y confirmó una transacción, creyendo que verificaba su derecho a recibir tokens gratuitos. En realidad, otorgó al estafador permiso para gestionar su inversión en el pool.

Cronología del robo

La fase activa del incidente duró menos de dos minutos, de 20:21 a 20:23 UTC del 29 de junio de 2026. Primero, una dirección fraudulenta, marcada por el servicio de seguridad HashDit como Fake_Phishing3746335, utilizó el acceso previamente obtenido y transfirió el NFT con la inversión de la víctima a su propia billetera. Importante: esta operación fue iniciada y pagada por el propio atacante; la víctima no firmó nada en ese momento. En esto consiste la esencia del drenador: el acceso se obtiene con anticipación, y el retiro ocurre después, sin la participación del propietario.

Luego, el estafador extrajo del NFT aproximadamente 3935 USDC y 116 WHYPE (un total de ~$12,100). Utilizando el servicio legítimo de transferencias entre cadenas LI.FI, convirtió todo a HYPE y retiró los fondos de la red HyperEVM a la red Ethereum, a una billetera de "tránsito" desechable. Esta dirección fue creada poco antes de la transacción, recibió los fondos y los envió inmediatamente más adelante, quedando prácticamente vacía.

Reacción del equipo y riesgos

Al descubrir la pérdida, el usuario intentó contactar al equipo de HyperSwap para bloquear el enlace de phishing. Sin embargo, el enlace permaneció activo. Según la víctima, el único canal de comunicación activo con HyperSwap era Discord, que en el momento de la solicitud resultó no ser válido. El intento de comunicar el problema al equipo de Hyperliquid tampoco tuvo éxito: en respuesta, se le sugirió al usuario que contactara directamente con HyperSwap.

Este caso demuestra un problema de seguridad sistémico en el ecosistema. La dirección fraudulenta estuvo activa durante aproximadamente un mes y está vinculada a unas 25 billeteras diferentes, lo que indica un esquema bien organizado y en funcionamiento continuo, no un incidente aislado.

Medidas de precaución

  • Acceda a exchanges y servicios solo a través de direcciones de fuentes oficiales, no mediante enlaces de publicaciones en redes sociales.
  • Verifique cuidadosamente el nombre de la cuenta: los estafadores crean clones que difieren en una o dos letras.
  • Nunca confirme en su billetera operaciones cuyo significado no comprenda, especialmente la concesión de permisos para disponer de tokens.
  • Revise y revoque regularmente los permisos otorgados a través de servicios verificados.
  • Ante la menor sospecha de robo, revoque inmediatamente todos los permisos de la billetera afectada y transfiera los activos restantes a una nueva.

Opinión de experto: Este incidente es un claro ejemplo de cómo la falta de soporte oportuno y seguridad proactiva por parte de los proyectos DeFi convierte al ecosistema en una "zona ciega" para los usuarios. Hyperliquid y HyperSwap deben revisar radicalmente sus procedimientos de respuesta a amenazas; de lo contrario, la confianza en la plataforma se verá completamente socavada.