El ecosistema de Hyperliquid, a pesar de su atractivo tecnológico, muestra graves deficiencias de seguridad que los atacantes están explotando activamente. Un usuario perdió aproximadamente $12,000 en el exchange descentralizado HyperSwap (que opera en HyperEVM) debido a un ataque de phishing clásico pero bien ejecutado. He reconstruido en detalle la cronología de este incidente para identificar vulnerabilidades sistémicas.

Cómo ocurrió: desde la suplantación hasta el robo

La víctima mantenía liquidez en un pool de HyperSwap. El derecho a una parte del pool se confirma mediante un NFT con un identificador único. Todo comenzó en la red social X: el usuario vio una publicación del supuesto cuenta oficial de HyperSwap prometiendo un airdrop. Al hacer clic en el enlace, llegó a un sitio clonado visualmente idéntico al real. Sin embargo, detrás del enlace se ocultaba un drenador, una herramienta para vaciar la billetera.

Es importante entender que HyperSwap es un proyecto independiente basado en HyperEVM, y Hyperliquid no lo gestiona directamente, de la misma manera que Ethereum no gestiona Uniswap. Esto crea una "zona ciega" de responsabilidad.

La suplantación fue casi perfecta. La cuenta falsa difería de la oficial solo por un par de caracteres. El usuario, sin notar la diferencia, conectó su billetera en el sitio falso. Externamente, la transacción de confirmación parecía rutinaria, como una verificación normal del derecho a tokens gratuitos. En realidad, firmó un permiso para gestionar su token de liquidez (NFT).

Cronología del ataque: 2 minutos para el robo

La fase activa duró solo dos minutos, de 20:21 a 20:23 UTC del 29 de junio de 2026. El atacante, utilizando el permiso obtenido previamente, inició la transferencia del NFT de la víctima a su propia billetera y pagó la comisión. La víctima no firmó nada en ese momento. Esta es una característica clave del drenador: el acceso se obtiene con anticipación, y la extracción de fondos ocurre después, sin la participación del propietario.

Luego, el estafador retiró la liquidez del NFT robado: aproximadamente 3935 USDC y 116 WHYPE (un total de ~$12,100). Después, utilizó el puente entre cadenas legítimo LI.FI para convertir todo a HYPE y transferir alrededor de $12,300 a la red Ethereum, a una billetera de "tránsito" desechable. El uso de un servicio legítimo complica el rastreo y crea en la víctima la falsa impresión de que el propio protocolo fue hackeado.

El análisis de la cadena de bloques muestra que la dirección del estafador estuvo activa durante aproximadamente un mes y está vinculada a unas 25 billeteras diferentes. Esto indica un esquema bien afinado y sistematizado, no un incidente aislado.

Reacción del proyecto: silencio e indiferencia

Al descubrir la pérdida, la víctima intentó contactar a los equipos de HyperSwap y Hyperliquid. El enlace a la publicación fraudulenta permaneció activo durante varios días. Según el usuario, todos los intentos de advertir al equipo de Hyperliquid a través de Discord y GitHub fueron ignorados. El único canal de comunicación activo con HyperSwap (Discord) resultó no funcional. Esto plantea serias dudas sobre los procesos de seguridad y soporte del ecosistema.

Mi análisis: Este incidente es un síntoma claro de la "enfermedad del crecimiento" en ecosistemas jóvenes y de rápido crecimiento. La falta de un centro único de responsabilidad por la seguridad de los usuarios y la mala reacción ante las amenazas detectadas es un camino directo hacia pérdidas reputacionales. Los usuarios deben extremar la vigilancia: introducir las direcciones de las dApps manualmente, en lugar de hacer clic en enlaces, y revisar y revocar regularmente los permisos otorgados a sus billeteras. La propia Hyperliquid debe implementar mecanismos más estrictos de monitoreo y respuesta ante ataques de phishing en su ecosistema; de lo contrario, la confianza en la plataforma se verá socavada.