خسر مستخدم HyperSwap حوالي 12,300 دولار بعد أن ضغط على رابط إيردروب مزيف على X، ووافق على طلب محفظة واحدة، ومنح محتال السيطرة على أمواله دون علمه.
أعادت BeInCrypto بناء الهجوم مع الضحية باستخدام سجلات بلوكشين عامة. تظهر السجلات عملية تصيد سريعة داخل نظام Hyperliquid البيئي.
استولى المحتال على موقع الضحية على هايبرسواب، وسحب الأموال التي كانت خلفه، وحولها إلى HYPE، ونقل المال إلى إيثيريوم في أقل من دقيقتين.
ملاحظة: هايبرسواب هو بورصة تعمل على بلوكشين هايبرليكوليد. لدى HyperSwap فريقه الخاص، ولا تديره Hyperliquid — تماما كما أن منشئي Ethereum لا يديرون تطبيقات مثل Uniswap التي تعمل عليه.
بدأ الفخ بحساب X مزيف
الضحية استخدمت HyperSwap. مثل البورصات اللامركزية الأخرى، تتيح للمستخدمين التداول مباشرة من محافظهم دون أن تحتفظ شركة بأموالهم.
الضحية كانت قد زودت أموالا لصندوق سيولة هايبرسوب. بعبارات بسيطة، كان قد أودع العملات الرقمية حتى يتمكن الآخرون من التداول ضدها. وفي المقابل، يمكنه كسب رسوم.
في HyperSwap V3، كان هذا الموقع ممثلا ب NFT #178549. لم تكن هذه صورة أو قطعة جمع. كان الأمر أشبه بإيصال رقمي. من يسيطر على تلك الNFT كان يسيطر على الأموال المرتبطة بالمركز.
قال الضحية ل BeInCrypto إنه رأى منشورا على منصة X يروج لإسقاط طيران. الإرساب هو هدية رمزية، وغالبا ما تستخدمها مشاريع العملات الرقمية لمكافأة المستخدمين.
يبدو أن المنشور جاء من HyperSwap. لم يكن كذلك. جاء من حساب محتال يحمل اسم يشبه إلى حد كبير حساب HyperSwap الحقيقي، HyperSwapX، والذي يرتبط من الموقع الرسمي للمشروع.
تتبع الضحية الرابط وربط محفظته. كان يعتقد أنه يتحقق مما إذا كان مؤهلا للإسقاط الجوي. بدلا من ذلك، وافق على صفقة منحت المحتال الإذن بنقل موقعه في HyperSwap.
كان ذلك الموافقة هو اللحظة الحاسمة.
إحدى الموافقات منحت المحتال السيطرة
غالبا ما تطلب محافظ العملات الرقمية من المستخدمين الموافقة على المعاملات. بعض الموافقات غير ضارة. وآخرون يمنحون إذنا لعنوان آخر لنقل الأصول القيمة.
بالنسبة لمعظم المستخدمين، قد يبدو التحذير روتينيا. يمكن لموقع مزيف أن يجعل الموافقة الخطيرة تبدو كخطوة طبيعية في المطالبة بالرموز.
يبدو أن هذا ما حدث هنا.
في الساعة 20:21:51 بالتوقيت العالمي في 29 يونيو، استخدم المحتال الموافقة السابقة لنقل NFT #178549 من محفظة الضحية. لم يوقع الضحية على أي شيء في تلك اللحظة. كان المحتال قد حصل بالفعل على إذن.
كان عنوان المحتال 0x880C95246D7525b84902E6c040818a7C72d3Aa77. سجلات مستكشف HyperEVM أدرجت عليه Fake_Phishing3746335، مع وسم "Phish / Hack" أبلغ عنه HashDit.
انتقل الNFT إلى محفظة أخرى يسيطر عليها المحتالون. بمجرد حدوث ذلك، يسيطر المهاجم على موقع السيولة.
بعد خمسة وعشرين ثانية، سحب المحتال الأموال من ال NFT. احتوى المركز على حوالي 3,935 USDC و116.6 WHYPE. معا، كانت قيمتهما حوالي 12,300 دولار في ذلك الوقت.
تم نقل الأموال بسرعة
بعد سحب الأموال، استعد المحتال لنقلها بعيدا عن HyperEVM.
أولا، منحت المحفظة الإذن ب LI.FI، وهي خدمة جسر وتبادل شرعية عبر السلاسل. يتيح الجسر للمستخدمين نقل العملات الرقمية من سلسلة كتل إلى أخرى.
لا يوجد دليل على أن LI.FI شارك في السرقة. استخدمها المحتال بعد سرقة الأموال.
ثم حول المحتال USDC وWHYPE المسروقة إلى حوالي 175.9 HIPE. بعد ثوان، تم ربط HYPE من HyperEVM إلى Ethereum.
الوجهة كانت 0xFa47eef42fB2C63DCEA0cAC2295a58036052932D. على إيثيريوم، استلمت تلك المحفظة الأموال وانتقلت تقريبا فورا إلى 7.035 إيث في معاملة واحدة.
تم إنشاء المحفظة قبل ذلك بقليل. تم استخدامه مرة واحدة وترك شبه فارغ. هذا النمط شائع في سلاسل الغسيل، حيث تمر الأموال المسروقة عبر محافظ مؤقتة لجعل التتبع أصعب.
من نقل NFT إلى معاملة الجسر، استغرقت السرقة النشطة حوالي 84 ثانية.
نمط تصيد أوسع
يبدو أن محفظة المحتال كانت جزءا من عملية أوسع.
أظهرت سجلات Explorer التي راجعها BeInCrypto أن العنوان كان نشطا منذ حوالي 33 يوما. كما كان مرتبطا بحوالي 25 عنوانا آخر. وهذا يشير إلى أن المهاجم قد استهدف أكثر من مستخدم.
بالنسبة للضحايا، المشكلة عملية. سجلات البلوك تشين يمكن أن تظهر ما حدث. نادرا ما تمنع حدوث ذلك في الوقت الحقيقي.
بمجرد توقيع المستخدم على موافقة سيئة، يمكن للمحتال أن يتصرف بسرعة. بمجرد انتقال الأموال عبر السلاسل، يصبح التعافي أكثر صعوبة.
لاحقا، حاول الضحية الإبلاغ عن الرابط المشبوه وإزالته. قال إنه شعر بأنه تم تجاهله وبدأ يشتبه في أن فريق HyperSwap فشل في اتخاذ إجراء.
تشير الأدلة على السلسلة التي راجعتها BeInCrypto إلى هجوم تصيد من حساب منتحل. كان حساب X المزيف منفصلا عن الحساب الرسمي ل HyperSwap. لم يثبت أن الحساب الرسمي في HyperSwap والعقد الرسمي هما من نفذا السرقة.
ومع ذلك، تبرز تجربة الضحية ضعفا خطيرا في النظام البيئي. يمكن أن يتعرض المستخدمون للهجوم عبر حسابات وهمية على وسائل التواصل الاجتماعي، أو يستنزفون من خلال الموافقات المربكة على المحفظة، ويتركون مع خيارات واضحة قليلة بعد نفاد المال.
خلال حديث مع صحفيي BeInCrypto، ذكر الضحية أنه حاول عدة طرق لتحذير فريق Hyperliquid من عملية الاحتيال، لكنه لم يتلق أي رد.
وفقا للضحية، كانت قناة التواصل النشطة الوحيدة مع هايبر سواب هي ديسكورد. في وقت كتابة هذا النص، الرابط غير صالح. لذا حاول إيصال المشكلة إلى فريق النظام البيئي حيث يعمل المشروع، لكن المحاولة لم تنجح.
بشكل عام، كانت طريقة المحتال بسيطة. حساب وهمي روج لإسقاط مزيف من الهواء. موقع مزيف حصل على موافقة المحفظة. محفظة تصيد تم الإبلاغ عنها أخذت موقع الضحية في HyperSwap، وأفرغته، ونقلت الأموال إلى إيثيريوم.
كانت الخسارة حوالي 12,300 دولار. استغرقت السرقة أقل من دقيقتين.
اقترح الضحية أن موظفي HyperSwap قد يكونون متورطين في السرقة أو يخفونها عمدا. ومع ذلك، لم تتمكن BeInCrypto من العثور على أي معلومات دقيقة تدعم تلك الادعاءات.









