El ecosistema de Hyperliquid, a pesar de su alta tecnología, se está convirtiendo en un objetivo cada vez más atractivo para los ciberdelincuentes. En esta ocasión, un usuario del exchange descentralizado HyperSwap, que opera en la capa HyperEVM, perdió aproximadamente $12,000. El incidente es un ejemplo clásico de phishing, basado en la falta de atención y la confianza en fuentes que parecen oficiales.
Cómo ocurrió
La víctima era un proveedor de liquidez en HyperSwap, que confirmaba su derecho a una parte del pool a través de un NFT único. En la cuenta oficial del proyecto en la red social X (antes Twitter), vio una publicación que prometía un airdrop gratuito. Al hacer clic en el enlace, el usuario llegó a un sitio web visualmente idéntico al real, donde para "verificar el derecho a los tokens" se le pedía conectar su billetera y confirmar una transacción. En realidad, detrás del enlace se ocultaba un drainer, una herramienta para robar fondos de criptobilleteras.
El elemento clave del esquema fue la suplantación de cuenta. El atacante creó un duplicado de la página oficial de HyperSwap, cambiando solo un par de caracteres en el nombre. El usuario no notó la suplantación y tomó la falsificación como auténtica. Al confirmar lo que creía una operación inofensiva, en realidad otorgó al estafador permiso para gestionar su inversión, registrada en el NFT.
Cronología del robo
La fase activa del ataque duró menos de dos minutos. El 29 de junio de 2026, entre las 20:21 y las 20:23 UTC, la dirección fraudulenta, marcada por el explorador hyperevmscan como Fake_Phishing3746335, utilizó el acceso previamente obtenido. Transfirió el NFT con la inversión de la víctima a su propia billetera, pagando la comisión de la transacción por su cuenta. La víctima ya no firmó nada en ese momento; esa es la esencia del drainer: el acceso se obtiene con anticipación y el retiro de fondos ocurre después, sin la participación del propietario.
Posteriormente, el atacante extrajo del NFT los activos bloqueados: aproximadamente 3,935 USDC y 116 WHYPE (un total de alrededor de $12,100). Luego, utilizando el servicio legítimo de transferencias entre cadenas LI.FI, consolidó todo en HYPE y retiró los fondos de la red HyperEVM a Ethereum.
Reacción del proyecto y problema sistémico
Al descubrir la pérdida, el usuario intentó contactar al equipo de Hyperliquid a través de Discord para informar sobre el enlace malicioso que aún permanecía en el hilo de comentarios. Según sus declaraciones, la reacción fue nula: el soporte lo redirigió de vuelta al equipo de HyperSwap. Además, el único canal de comunicación activo con el propio HyperSwap resultó no funcionar, lo que agravó la situación. La víctima sospechó, no sin razón, que los empleados de HyperSwap podrían estar involucrados en el robo o estar encubriéndolo deliberadamente.
La dirección fraudulenta estuvo activa durante aproximadamente un mes y estaba vinculada a unas 25 billeteras diferentes. Esto indica un esquema bien afinado y sistematizado, no un incidente aislado. Para retirar los fondos se utilizó un servicio común y legítimo, lo que dificulta el rastreo y crea la falsa impresión de que la culpa es del propio exchange o del puente.
Opinión del analista: Este caso es una clara ilustración de que la seguridad en DeFi es, ante todo, responsabilidad personal del usuario. Ninguna tecnología protegerá contra el phishing si no se siguen las reglas básicas: verificar las URL y los nombres de las cuentas letra por letra, nunca hacer clic en enlaces de publicaciones en redes sociales y revisar y revocar periódicamente los permisos otorgados. Mientras los proyectos no implementen mecanismos más estrictos de verificación y moderación, estos "puntos ciegos" seguirán siendo la principal fuente de pérdidas para los traders desatentos.