El ecosistema de Hyperliquid, a pesar de su atractivo tecnológico, se está convirtiendo en un terreno fértil para los estafadores. Un usuario fue víctima de este tipo de ataque, perdiendo aproximadamente $12,000 en el exchange descentralizado HyperSwap, que opera en la capa HyperEVM. El incidente es un ejemplo clásico de phishing, donde la ingeniería social y la falta de atención llevan a la pérdida total de los fondos.

Esquema del ataque: una suplantación que pasa desapercibida

Todo comenzó cuando la víctima, que mantenía liquidez en los pools de HyperSwap, vio en la red social X una publicación realizada desde una cuenta que visualmente era indistinguible del perfil oficial del exchange. La única diferencia era un par de caracteres en el nombre. La publicación contenía un enlace a un supuesto airdrop de tokens.

Al hacer clic en el enlace, el usuario llegó a un sitio clon que copiaba exactamente la interfaz de HyperSwap. Allí se le pidió que "verificara su derecho a recibir el bono". Para ello, necesitaba conectar su billetera y confirmar una transacción. Sin sospechar nada, la víctima firmó una operación que, en realidad, otorgaba al estafador permiso para gestionar sus tokens (approve).

Punto clave: externamente, esta solicitud no se diferenciaba en nada de las acciones estándar en servicios DeFi reales. El usuario ni siquiera sospechó el engaño.

Robo en dos minutos

La fase activa del robo ocurrió el 29 de junio de 2026, entre las 20:21 y las 20:23 UTC. El atacante, cuya dirección fue etiquetada por el explorador de blockchain hyperevmscan como Fake_Phishing3746335 (una señal del servicio de seguridad HashDit), utilizó el acceso obtenido previamente. Transfirió el NFT que representaba la participación del usuario en el pool de liquidez a su propia billetera.

Es importante entender: la víctima no firmó nada en ese momento. El estafador inició la transferencia por sí mismo y pagó la comisión. Esta es la esencia del funcionamiento de los drenadores: el acceso se obtiene con anticipación, y la extracción de fondos ocurre después, sin la participación del propietario.

Del NFT robado, el atacante extrajo aproximadamente 3935 USDC y 116 WHYPE, lo que sumó alrededor de $12,100. Luego, utilizando el servicio legítimo de puentes entre cadenas LI.FI, consolidó todos los fondos en el token HYPE y los sacó de la red HyperEVM a la red Ethereum, donde el rastro se perdió en una billetera de "tránsito" desechable.

Reacción del proyecto: silencio ante la amenaza

Al descubrir la pérdida, la víctima intentó contactar al equipo de HyperSwap y Hyperliquid. Sin embargo, según sus declaraciones, el único canal de comunicación activo, Discord, resultó no funcionar, y el servicio de soporte de Hyperliquid lo redirigió de vuelta a los desarrolladores de HyperSwap, ignorando el problema en sí. El enlace fraudulento en X permaneció varios días a pesar de las denuncias.

Esto plantea serias dudas sobre la seguridad del ecosistema. Si el equipo del proyecto no responde a los informes de phishing, los usuarios quedan solos frente a la amenaza.

Opinión del experto

Este incidente no es una casualidad, sino un esquema bien afinado. La dirección fraudulenta estuvo activa durante aproximadamente un mes y está vinculada a 25 billeteras diferentes. Esto indica un atacante en serie, no un ataque aislado. Recomiendo encarecidamente a los usuarios de Hyperliquid y de todas las plataformas DeFi: nunca hagan clic en enlaces de publicaciones en redes sociales, verifiquen siempre la URL del sitio manualmente y, sobre todo, lean atentamente qué permisos están firmando en su billetera. Si la solicitud de approve genera la más mínima duda, rechácenla. Su vigilancia es la única defensa confiable contra los drenadores.