एक HyperSwap यूजर ने करीब $12,300 गंवा दिए जब उसने X पर एक फेक एयरड्रॉप लिंक पर क्लिक किया, एक वॉलेट रिक्वेस्ट अप्रूव की और अनजाने में अपने फंड्स का कंट्रोल एक स्कैमर को दे दिया।
BeInCrypto ने विक्टिम के साथ मिलकर इस अटैक को पब्लिक ब्लॉकचेन रिकॉर्ड्स की मदद से रीकंस्ट्रक्ट किया। रिकॉर्ड्स से साफ है कि Hyperliquid इकोसिस्टम के अंदर एक तेज फिशिंग ऑपरेशन हुआ।
स्कैमर ने विक्टिम की HyperSwap पोजिशन अपने कंट्रोल में ली, उसके पीछे मौजूद फंड्स विड्रॉ किए, उन्हें HYPE में कन्वर्ट किया और पैसों को दो मिनट से भी कम समय में Ethereum पर भेज दिया।
नोट: HyperSwap एक exchange है जो Hyperliquid ब्लॉकचेन पर चलता है। HyperSwap की अपनी टीम है और Hyperliquid उसे मैनेज नहीं करता — बिल्कुल वैसे ही जैसे Ethereum के क्रिएटर्स Uniswap जैसी एप्स को मैनेज नहीं करते जो उस पर रन होती हैं.
फेक X अकाउंट से शुरू हुआ यह जाल
विक्टिम ने HyperSwap का इस्तेमाल किया। बाकी डिसेंट्रलाइज्ड exchanges की तरह, ये यूजर्स को डायरेक्ट उनके वॉलेट से ट्रेंड करने की सुविधा देता है — यानी आपकी फंड्स पर कंपनी का कंट्रोल नहीं रहता।
विक्टिम ने HyperSwap लिक्विडिटी पूल में पैसे सप्लाई किए थे। आसान भाषा में, उसने अपने क्रिप्टो डिपॉजिट किए ताकि दूसरे यूजर्स उन्हीं फंड्स के साथ ट्रेड कर सकें। इसके बदले में, उसे फीस के रूप में कमाई हो सकती थी।
HyperSwap V3 पर, उसकी पोजिशन NFT #178549 के रूप में शो होती थी। यह कोई फोटो या कलेक्टिबल नहीं था। ये एक डिजिटल रसीद जैसा था। जिसके पास वो NFT था, उसके पास उस पोजिशन से जुड़े फंड्स का कंट्रोल था।
विक्टिम ने BeInCrypto को बताया कि उसने X पर एक पोस्ट देखी जिसमें एयरड्रॉप प्रमोट हो रहा था। एयरड्रॉप का मतलब होता है — टोकन गिवअवे, जो अक्सर क्रिप्टो प्रोजेक्ट्स अपने यूजर्स को रिवॉर्ड देने के लिए करते हैं।
ये पोस्ट HyperSwap से आई हुई लग रही थी, लेकिन असली HyperSwap से नहीं थी। ये एक इम्पोस्टर अकाउंट से थी, जिसका हैंडल असली HyperSwap अकाउंट — HyperSwapX — जैसा दिख रहा था, जिसे प्रोजेक्ट की ऑफिशियल वेबसाइट से लिंक किया गया है।
विक्टिम ने लिंक पर क्लिक किया और अपने वॉलेट को कनेक्ट किया। उसको लगा कि वो चेक कर रहा है कि एयरड्रॉप के लिए क्वालिफाई करता है या नहीं। लेकिन असल में, उसने ऐसी ट्रांजैक्शन अप्रूव कर दी जिससे स्कैमर को उसके HyperSwap पोजिशन मूव करने की परमिशन मिल गई।
वो अप्रूवल ही असली टर्निंग पॉइंट था।
सिर्फ एक अप्रूवल से स्कैमर को मिल गया कंट्रोल
क्रिप्टो वॉलेट्स अक्सर यूजर्स से ट्रांजैक्शन अप्रूव करवाते हैं। कुछ अप्रूवल्स नुकसान नहीं पहुंचाते, लेकिन कुछ दूसरों को कीमती असेट्स ट्रांसफर करने की परमिशन दे सकते हैं।
ज्यादातर यूजर्स के लिए ये वार्निंग बिलकुल सामान्य लगती है। एक फेक साइट किसी खतरनाक अप्रूवल को आम टोकन क्लेमिंग प्रोसेस जैसा दिखा सकती है।
यही यहां भी हुआ।
29 जून को 20:21:51 UTC पर, स्कैमर ने पहले से मिली approval का इस्तेमाल करके NFT #178549 को विक्टिम के वॉलेट से ट्रांसफर कर लिया। उस समय विक्टिम ने कुछ भी साइन नहीं किया था। स्कैमर ने पहले से परमिशन ले रखी थी।
स्कैमर का एड्रेस था 0x880C95246D7525b84902E6c040818a7C72d3Aa77। HyperEVM explorer के records के मुताबिक, इसे Fake_Phishing3746335 के तौर पर फ्लैग किया गया है, और इसे HashDit ने “Phish / Hack” टैग दिया है।
NFT को एक अन्य स्कैमर-कंट्रोल्ड वॉलेट में ट्रांसफर किया गया। ऐसा होते ही, अटैकर ने liquidity position को कंट्रोल कर लिया।
पच्चीस सेकंड बाद, स्कैमर ने NFT के पीछे रखे फंड्स निकल लिए। उस position में लगभग 3,935 USDC और 116.6 WHYPE थे। दोनों की वैल्यू उस वक्त करीब $12,300 थी।
पैसा बहुत तेजी से ट्रांसफर हुआ
फंड्स निकालने के बाद, स्कैमर ने इन्हें HyperEVM से और दूर ले जाने की तैयारी की।
सबसे पहले, वॉलेट ने LI.FI को परमिशन दी, जो एक legit cross-chain bridge और swap सर्विस है। इस तरह के ब्रिज से यूजर एक ब्लॉकचेन से दूसरी ब्लॉकचेन पर क्रिप्टो ट्रांसफर कर सकते हैं।
कोई भी सबूत नहीं है कि LI.FI खुद इस चोरी में शामिल था। स्कैमर ने चोरी के बाद इसका इस्तेमाल किया।
इसके बाद, स्कैमर ने चोरी किए गए USDC और WHYPE को लगभग 175.9 HYPE में कन्वर्ट कर लिया। कुछ ही सेकंड के बाद, HYPE को HyperEVM से Ethereum पर ब्रिज कर दिया गया।
डेस्टिनेशन एड्रेस था 0xFa47eef42fB2C63DCEA0cAC2295a58036052932D। Ethereum पर इस वॉलेट को फंड्स मिले और तुरंत ही 7.035 ETH एक ट्रांजैक्शन के जरिए आगे भेज दिए गए।
यह वॉलेट थोड़ी देर पहले क्रिएट हुआ था। इसका एक बार इस्तेमाल हुआ और लगभग खाली छोड़ दिया गया। चोरी हुए फंड्स को ट्रेस करना मुश्किल बनाने के लिए laundering chains में अक्सर इसी तरह के टेम्पररी वॉलेट्स का इस्तेमाल होता है।
NFT ट्रांसफर से लेकर ब्रिज ट्रांजैक्शन तक, पूरी ऐक्टिव चोरी में सिर्फ 84 सेकंड लगे।
फिशिंग का बड़ी स्केल पर पैटर्न
स्कैमर का वॉलेट किसी बड़े ऑपरेशन का हिस्सा लगता है।
BeInCrypto द्वारा देखे गए explorer records के मुताबिक, यह एड्रेस करीब 33 दिनों से एक्टिव था। यह लगभग 25 अन्य एड्रेस से लिंक था। इससे लगता है कि अटैकर ने एक से ज्यादा यूजर्स को टारगेट किया है।
पीड़ितों के लिए दिक्कत काफी प्रैक्टिकल है। ब्लॉकचेन रिकॉर्ड्स यह दिखा सकते हैं कि क्या हुआ था, लेकिन वे आमतौर पर इसे रीयल-टाइम में होने से नहीं रोक पाते।
अगर कोई यूजर गलत approval पर साइन करता है, तो स्कैमर बहुत तेजी से ऐक्शन ले सकते हैं। एक बार फंड्स चेन के बीच ट्रांसफर हो जाने पर रिकवरी और भी मुश्किल हो जाती है।
बाद में पीड़ित ने इस संदिग्ध लिंक को रिपोर्ट करने और हटवाने की कोशिश की। उसने बताया कि उसे नजरअंदाज किया गया और उसे शक हुआ कि HyperSwap टीम ने कोई ऐक्शन नहीं लिया।
BeInCrypto द्वारा देखे गए ऑन-चेन एविडेंस में एक impostor अकाउंट से हुई phishing अटैक का पता चला है। फर्जी X अकाउंट HyperSwap के ऑफिशियल अकाउंट से अलग था। ऑफिशियल HyperSwap अकाउंट और कॉन्ट्रैक्ट पर चोरी का कोई सबूत नहीं मिला।
हालांकि, पीड़ित का अनुभव इकोसिस्टम में एक बड़ी कमजोरी को उजागर करता है। यूजर्स फर्जी सोशल मीडिया अकाउंट्स से टार्गेट किए जा सकते हैं, wallet approvals के कन्फ्यूजन में फंस सकते हैं और पैसे चले जाने के बाद उनके पास कुछ ठीक ऑप्शन ही बचते हैं।
BeInCrypto पत्रकारों से बातचीत में पीड़ित ने बताया कि उन्होंने Hyperliquid टीम को इस स्कैम के बारे में चेतावनी देने के कई रास्ते आजमाए, लेकिन कोई जवाब नहीं मिला।
पीड़ित के मुताबिक, HyperSwap से एक्टिव कम्युनिकेशन का सिर्फ एक चैनल – Discord था। इस खबर के लिखे जाने तक उसकी लिंक इनवैलिड है। उन्होंने प्रोजेक्ट के काम करने वाले इकोसिस्टम टीम तक भी समस्या पहुंचाने की कोशिश की, लेकिन वह कोशिश भी फेल हो गई।
कुल मिलाकर, स्कैमर की ट्रिक काफी सिंपल थी। फर्जी अकाउंट ने फेक airdrop प्रमोट किया। फर्जी साइट पर वॉलेट approval कराया गया। एक flag किया हुआ phishing वॉलेट ने पीड़ित का HyperSwap पोजिशन ले लिया, उसमें से फंड्स निकाल लिए और Ethereum में ट्रांसफर कर दिया।
कुल नुकसान करीब $12,300 रहा। चोरी का पूरा मामला दो मिनट से भी कम समय में हो गया।
पीड़ित का कहना है कि हो सकता है HyperSwap के कुछ कर्मचारी चोरी में शामिल हों या फिर जानबूझकर इसे छिपा रहे हों। हालांकि BeInCrypto को इस दावे को साबित करने के लिए कोई पुख्ता जानकारी नहीं मिली है।









