El ecosistema de Hyperliquid se ha enfrentado a un incidente de seguridad revelador que expone un problema sistémico de las plataformas descentralizadas. Un usuario fue víctima de un ataque de phishing, perdiendo aproximadamente $12,000 en el exchange descentralizado HyperSwap, que opera en la red HyperEVM. Este no es un caso aislado, sino parte de un esquema bien afinado dirigido a traders desprevenidos.

Los eventos se desarrollaron rápidamente. El usuario, que mantenía activos en un pool de liquidez de HyperSwap, se topó con una publicación en la red social X (Twitter). La publicación fue hecha desde una cuenta falsa que visualmente casi no se diferenciaba de la página oficial de HyperSwap. La única diferencia residía en un par de caracteres. Al hacer clic en el enlace, que supuestamente llevaba a un sitio para reclamar un airdrop, el usuario accedió a un clon de phishing del recurso.

La suplantación que pasó desapercibida

Los estafadores actuaron siguiendo un esquema clásico, pero no por ello menos efectivo. El sitio falso era una copia exacta del real. Sin sospechar nada, el usuario conectó su billetera y firmó una transacción, pensando que solo estaba verificando su derecho a tokens gratuitos. En realidad, otorgó a los atacantes permiso para gestionar su inversión, representada como un NFT. Este permiso externamente no se diferenciaba de las operaciones estándar en servicios legítimos, lo que permitió que el ataque pasara desapercibido.

El robo en dos minutos

La fase activa del robo ocurrió el 29 de junio de 2026 entre las 20:21 y las 20:23 UTC. Primero, una dirección falsa, marcada por el servicio de seguridad HashDit como Fake_Phishing3746335, utilizó el acceso previamente obtenido y transfirió el NFT con la inversión del usuario a su propia billetera. Punto clave: esta operación fue iniciada y pagada por el propio atacante; la víctima no firmó nada en ese momento. Aquí radica la esencia del drenador: el acceso se obtiene con antelación, y el retiro de fondos ocurre después, sin la participación del propietario.

Luego, el estafador extrajo los fondos invertidos del NFT: aproximadamente 3935 USDC y 116 WHYPE, con un valor total de alrededor de $12,100. A través del servicio legítimo de transferencias entre cadenas LI.FI, consolidó todo lo robado en HYPE y envió aproximadamente $12,300 desde la red HyperEVM a la red Ethereum.

Cómo se cubrieron las huellas

En la red Ethereum, los fondos llegaron a una dirección creada poco antes del robo. Esta se usó una sola vez: recibió los fondos y casi de inmediato los transfirió en una sola transacción, quedando vacía. Esta billetera de "tránsito" es un elemento típico en la cadena de lavado de dinero. El uso de un servicio legítimo para la transferencia entre redes dificulta el rastreo y crea en la víctima la falsa impresión de que el propio servicio o el exchange tienen la culpa. Según datos del explorador, la dirección de phishing estuvo activa durante aproximadamente un mes y estuvo vinculada a unas 25 billeteras diferentes, lo que indica un esquema operado de forma continua.

Reclamos al proyecto

Al descubrir la pérdida, el usuario intentó contactar al equipo del proyecto Hyperliquid para que eliminaran el enlace sospechoso, pero no hubo respuesta. El único canal de comunicación activo con HyperSwap era Discord, que al momento de redactar este artículo no estaba disponible. La víctima sugirió que los empleados de HyperSwap podrían estar involucrados en el robo o estar ocultándolo deliberadamente. La indiferencia del equipo ante el problema plantea serias dudas sobre su responsabilidad hacia los usuarios.

Opinión del experto: Este incidente es un claro síntoma de un "punto ciego" de seguridad en DeFi. Mientras los equipos de los proyectos se centran en la seguridad de los contratos inteligentes, pasan por alto las vulnerabilidades a nivel de usuario, particularmente en las redes sociales. La falta de una reacción rápida ante los ataques de phishing no es solo negligencia, sino una amenaza directa al capital de los usuarios. Hasta que no se implementen sistemas proactivos de monitoreo y respuesta rápida ante este tipo de amenazas, estas pérdidas se repetirán.