El ecosistema Hyperliquid, a pesar de su atractivo tecnológico, muestra una preocupante vulnerabilidad en cuestiones de seguridad de los usuarios. Recientemente, registré un incidente en el que una víctima perdió alrededor de $12,000 en el exchange descentralizado HyperSwap, que opera en la red HyperEVM. Los fondos fueron robados debido a que la víctima hizo clic en un enlace fraudulento en la red social X.

Al reconstruir la cronología de los eventos según los datos del explorador de blockchain, identifiqué un esquema clásico de phishing que, lamentablemente, sigue siendo uno de los más efectivos en el espacio de las criptomonedas.

Cómo ocurrió: desde el señuelo hasta el robo

El usuario afectado mantenía activos en un pool de liquidez de HyperSwap. El derecho a la participación en el pool se confirmaba mediante un NFT con un número único. En el feed de una cuenta que visualmente casi no se diferenciaba del perfil oficial de HyperSwap, vio una publicación que prometía un airdrop gratuito. Detrás del enlace se ocultaba un drenador, una herramienta maliciosa para la extracción automática de fondos.

Los estafadores crearon una cuenta duplicada que se diferenciaba de la real solo por un par de caracteres. El usuario no notó la suplantación y accedió a un sitio clonado que se veía absolutamente convincente. Allí conectó su billetera y confirmó la operación, pensando que estaba verificando su derecho a recibir tokens gratuitos. En realidad, otorgó al atacante permiso para disponer de su inversión.

Crónica del robo: menos de dos minutos

La fase activa del ataque ocurrió entre las 20:21 y las 20:23 UTC del 29 de junio de 2026. Primero, la dirección fraudulenta, marcada por el servicio de seguridad HashDit como Fake_Phishing3746335, utilizó el acceso previamente obtenido y transfirió el NFT con la inversión de la víctima a su propia billetera. Punto clave: la operación de transferencia en sí fue iniciada y pagada por el hacker; la víctima no firmó nada en ese momento. En esto consiste la esencia del drenador: el acceso se obtiene por adelantado, y el retiro se realiza después, sin la participación del propietario.

Luego, el atacante extrajo del NFT las monedas invertidas: aproximadamente 3935 USDC y 116 WHYPE, que suman alrededor de $12,100. A través del servicio de intercambio legítimo LI.FI, convirtió todo lo robado en HYPE y envió alrededor de $12,300 desde la red HyperEVM a la red Ethereum, a una billetera de "tránsito" desechable.

Reacción del proyecto: silencio e inacción

Al descubrir la pérdida, el usuario intentó contactar al equipo del proyecto para bloquear el enlace. Sin embargo, se encontró con una completa indiferencia. El único canal de comunicación activo con HyperSwap era Discord, pero en el momento del incidente resultó no ser válido. Los intentos de comunicar el problema al equipo de Hyperliquid a través de su soporte tampoco tuvieron éxito. El enlace al recurso fraudulento permaneció activo desde el 26 de junio.

Mi análisis: Este caso no es un error aislado, sino una falla sistémica en la comunicación y seguridad del ecosistema. Hyperliquid, como capa base, debería asumir la responsabilidad de monitorear y bloquear esquemas de phishing evidentes en su red. Ignorar tales incidentes socava la confianza en todo el proyecto. Los usuarios deben verificar cada enlace con doble cuidado, especialmente en redes sociales, y nunca firmar transacciones sospechosas: el costo de un error puede ser demasiado alto.