El ecosistema de Hyperliquid, a pesar de su popularidad, continúa mostrando graves brechas de seguridad que los atacantes están explotando activamente. Un usuario contactó a mi redacción, habiendo perdido aproximadamente $12,000 en el exchange descentralizado HyperSwap, que opera en la red HyperEVM. El incidente es un ejemplo clásico de un ataque de phishing, donde la víctima, por falta de atención, proporcionó a los estafadores acceso a sus fondos.

Cómo empezó todo: una suplantación que pasó desapercibida

La víctima mantenía activos en un pool de liquidez de HyperSwap. El derecho a una parte del pool se confirmaba mediante un NFT único. Todo comenzó cuando, en la red social X (antes Twitter), el usuario vio una publicación de una cuenta que confundió con la oficial de HyperSwap. La publicación ofrecía un airdrop. Al hacer clic en el enlace, llegó a un sitio clonado, donde le pidieron «verificar su derecho» a tokens gratuitos. En realidad, detrás del enlace se ocultaba un drenador, una herramienta maliciosa para robar fondos de una billetera de criptomonedas.

Punto clave: la cuenta de los estafadores era un duplicado de la oficial, diferenciándose solo por un par de letras. El usuario no notó la suplantación. En el sitio clonado, conectó su billetera y confirmó una transacción, creyendo que solo estaba verificando su derecho al drop. Con esta acción, otorgó al estafador permiso para disponer de su inversión. Externamente, esta solicitud de confirmación no se diferencia de las operaciones habituales en servicios legítimos, lo que hace que este tipo de ataque sea tan peligroso.

Robo en dos minutos: cronología de los hechos

La fase activa del robo ocurrió entre las 20:21 y las 20:23 UTC del 29 de junio de 2026. La dirección fraudulenta, marcada por el servicio de seguridad HashDit como Fake_Phishing3746335, aprovechando el acceso obtenido previamente, transfirió el NFT con la inversión del usuario a su propia billetera. Es importante destacar: esta operación fue iniciada y pagada en comisiones por el propio estafador; la víctima no firmó nada en ese momento. Aquí radica la esencia del drenador: el acceso se obtiene con antelación, y el retiro de fondos ocurre después, sin la participación del propietario.

Luego, el atacante retiró la liquidez del NFT robado: aproximadamente 3935 USDC y 116 WHYPE, que suman alrededor de $12,100. Posteriormente, utilizando el servicio legítimo de puentes entre cadenas LI.FI, convirtió todos los fondos a HYPE y transfirió aproximadamente $12,300 desde la red HyperEVM a la red Ethereum. El uso de un servicio legítimo para la transferencia es una táctica típica que complica el rastreo y crea en la víctima la falsa impresión de que el propio servicio o el exchange tienen la culpa.

Reacción del equipo: ignorando el problema

Al descubrir la pérdida, el usuario intentó contactar al equipo del proyecto para que eliminaran el enlace fraudulento. Sin embargo, el enlace permaneció activo desde el 26 de junio. También intentó alertar al equipo de Hyperliquid a través de Discord y GitHub, pero no hubo respuesta. El único canal de comunicación activo con HyperSwap, Discord, no era válido en el momento del incidente. La víctima supuso razonablemente que los empleados de HyperSwap podrían estar involucrados en el robo o estar ocultándolo deliberadamente, dado el completo desinterés por el problema.

Comentario del experto: Este caso no es una negligencia aislada, sino un problema sistémico en el ecosistema de Hyperliquid. La dirección fraudulenta estuvo activa durante aproximadamente un mes y está vinculada a unas 25 billeteras diferentes. Esto indica un esquema bien establecido y operativo. Mientras el equipo de Hyperliquid y sus satélites como HyperSwap no comiencen a responder rápidamente a tales amenazas y a limpiar los enlaces de phishing, el ecosistema seguirá siendo un «punto ciego» de seguridad para sus propios usuarios. La descentralización no debe ser sinónimo de irresponsabilidad.