HyperSwap空投骗局84秒盗走12300美元
HyperSwap 空投骗局 84 秒盗走 12300 美元
一名 HyperSwap 用户因点击 X 平台上的虚假空投链接,经授权钱包请求后,资金被骗子控制,损失约 12,300 美元。
BeInCrypto 通过公开链上数据与受害者本人还原了本次攻击经过。链上记录显示,整个钓鱼行动在Hyperliquid 生态内十分迅速。
不法分子盗取了受害者在 HyperSwap 的流动性头寸,紧接着提取资金,兑换为 $HYPE,并将其在两分钟内转移到以太坊链上。
注:HyperSwap 是部署在 Hyperliquid 区块链上的去中心化交易平台,拥有独立开发团队。Hyperliquid 并不运营 HyperSwap,正如以太坊官方不会管理 Uniswap 一样。
骗局从虚假 X 账号开始
受害者此前一直在使用 HyperSwap。与其他去中心化交易平台类似,HyperSwap 允许用户通过自托管钱包直接交易,无需第三方机构托管资产。
该用户曾向 HyperSwap 的流动性池提供资金。简言之,他将加密货币注入平台,供其他用户交易换取,并依此赚取手续费。
在 HyperSwap V3 版本中,这笔流动性头寸以 NFT #178549 的形式表现存在。这并非图片类收藏品,而更接近一张数字凭证。控制该 NFT 的用户,即可支配与该头寸相关的所有资产。
受害者向 BeInCrypto 表示,他曾在 X 平台上看到一条疑似 HyperSwap 空投的推广帖。空投通常是加密项目用来奖励用户的免费代币发放活动。
骗子利用和官方 HyperSwap 账号极为相似的假 X 账号所发的推广贴
该帖看似来自 HyperSwap 官方账号,实则由冒充账号发出,用户名高度模仿 HyperSwap 正式账号 HyperSwapX(可在项目官网验证)。
受害者点击链接并连接了自己的钱包,本以为是在查询自己的空投资格,却实际授权了骗子对其 HyperSwap 流动性头寸的调动权限。
这次授权,成为了整个攻击的关键一步。
一次授权将资金控制权拱手让人
加密钱包经常会提示用户进行交易授权。有些授权无关紧要,有些则可赋予第三方地址操作贵重资产的权限。
对于大多数用户来说,这类授权提示容易被当作常规流程。钓鱼网站甚至可以把高危授权伪装成普通的领奖步骤。
本案极有可能正是如此。
协调世界时 6 月 29 日 20:21:51,攻击者利用此前获得的授权,将 NFT #178549 从受害者钱包中转出。当时受害者并未主动签署任何操作,相关权限早已被骗子提前掌控。
该攻击者的钱包地址为 0x880C95246D7525b84902E6c040818a7C72d3Aa77。HyperEVM 区块链浏览器已将其标记为“Fake_Phishing3746335”,且带有 HashDit 标注的“钓鱼 / 黑客”风险标签。
相关 NFT 被转移至另一个由攻击者控制的钱包地址。资金位置一旦变更,攻击者便掌控了对应流动性头寸。
25 秒后,攻击者迅速提取了 NFT 所对应的资金头寸。该头寸包含约 3,935 枚 USDC 和 116.6 枚 $WHYPE,合计价值约 12,300 美元。
2026 年 6 月 29 日盗窃交易:Fake_Phishing3746335 地址在 hyperevmscan 将受害者 NFT(0x39f2…0f9E)转移至其钱包
资金迅速流转
在提取资金后,攻击者立即准备将资金转移出 HyperEVM 链。
首先,攻击者钱包向 LI.FI 授权,后者是一家合规的跨链桥和兑换服务商。跨链桥可让用户在不同区块链间迁移资产。
目前无迹象显示 LI.FI 参与此盗窃事件。攻击者仅在盗取资产后,利用该跨链桥操作资金。
随后,攻击者将盗取获得的 $USDC 和 $WHYPE 换为约 175.9 枚 $HYPE。数秒之内,这部分 $HYPE 便通过跨链桥从 HyperEVM 链桥接至以太坊主网。
资产最终转至地址 0xFa47eef42fB2C63DCEA0cAC2295a58036052932D。该地址在以太坊链上接收到资金后,几乎立即将 7.035 枚 $ETH 进一步转出,仅一笔操作完成。
这一钱包地址是在事发前不久创建,仅本次用于资金转移,并很快清空。这类使用模式常见于资金“洗钱链路”中,盗取资产会分层转至临时钱包,有效增加追踪难度。
从 NFT 转出到跨链操作,整个作案过程仅用时约 84 秒。
更广泛的钓鱼攻击网络
该攻击者的钱包疑似与更大规模的钓鱼组织有关。
BeInCrypto 审查区块链浏览器相关记录后发现,该地址活跃时间约为 33 天,且关联至近 25 个不同地址。由此推测,攻击者或许已对多个用户发起过类似钓鱼攻击。
自 6 月 26 日起,诈骗者的钓鱼链接一直悬挂在相关信息中
对于受害者来说,这种问题极具现实困扰。虽然区块链记录能够还原资金流向,但却难以阻止此类事件实时发生。
一旦用户签署了恶意授权,攻击者便可瞬间得手。特别是当资金跨链转移后,追回难度将进一步升级。
受害者事后曾试图举报该可疑链接并要求下线,但他表示自己的反馈被忽视,由此开始怀疑 HyperSwap 团队未能及时采取措施。
BeInCrypto 获取的链上证据显示,这是一起来自冒名账号的钓鱼攻击。该假冒 X 账户与 HyperSwap 官方账号完全分离,未发现官方账户和官方合约存在盗取行为。
然而,受害者的经历暴露出当前生态中的一项重大风险:用户可能因虚假社交媒体账号遭遇攻击,同时面对复杂的数字钱包授权,从而导致资金被转移且失去追索渠道。
受害人在与 BeInCrypto 记者交流时表示,他曾尝试通过多种方式向 Hyperliquid 团队预警该骗局,但一直未获回应。
据受害者透露,HyperSwap 仅有的活跃沟通渠道是 Discord,不过截至发稿时,对应链接已失效。为此,他又尝试向项目所依托的生态团队反馈,但相关努力依然无果。
截图显示事件当事人试图通过 Discord 联系 Hyperliquid 官方客服。此过程中,Hyperliquid 团队并未理会用户关于漏洞的消息诉求,反而建议其直接联系 HyperSwap。
整体来看,诈骗过程极为简单:冒名账户宣传虚假空投,钓鱼网站诱导完成钱包授权,被标记为钓鱼的钱包趁机偷走用户在 HyperSwap 上的仓位,将资金清空后转移至以太坊链上。
本次损失约为 12,300 美元,整个盗窃过程用时不足 2 分钟。
受害者认为,HyperSwap 团队成员或涉及盗窃,或有意隐瞒事件。但 BeInCrypto 并未发现任何明确证据支持该说法。
The post HyperSwap 空投骗局 84 秒盗走 12300 美元 appeared first on BeInCrypto Chinese.
更进一步:量化金融体系
看懂新闻只是起点——沿量化金融路径,把它变成能交付的工程能力