DeFi · ✦ AI tổng hợp
Airdrop giả HyperSwap cuỗm 12.300 USD trong 84 giây
Một người dùng HyperSwap mất khoảng 12.300 USD sau khi nhấp vào liên kết airdrop giả mạo trên X, vô tình cấp quyền kiểm soát ví cho kẻ tấn công. Toàn bộ quá trình — từ lúc đánh cắp NFT đại diện vị thế thanh khoản đến khi chuyển tiền sang Ethereum — diễn ra chưa đầy hai phút.
Bẫy bắt đầu từ một tài khoản X giả mạo
Ngày 29/6/2026, một người dùng HyperSwap — sàn giao dịch phi tập trung chạy trên blockchain Hyperliquid — đã mất khoảng 12.300 USD chỉ vì một lần nhấp nhầm. BeInCrypto đã phối hợp với nạn nhân, dựa trên dữ liệu blockchain công khai, để tái dựng lại toàn bộ diễn biến vụ tấn công.
Nạn nhân có một vị thế thanh khoản trên HyperSwap V3, được đại diện bởi NFT #178549. Đây không phải ảnh hay vật phẩm sưu tầm — đây là "biên lai kỹ thuật số" xác nhận quyền sở hữu số tiền trong pool. Ai kiểm soát NFT đó, người đó kiểm soát toàn bộ tài sản gắn với nó.
Kẻ tấn công tạo một tài khoản X có tên gần giống hệt tài khoản chính thức HyperSwapX, sau đó đăng bài quảng bá một airdrop. Nạn nhân theo liên kết, kết nối ví và tưởng rằng mình đang kiểm tra điều kiện nhận token. Thực chất, anh ta đã ký một giao dịch cho phép kẻ lạ chuyển NFT ra khỏi ví của mình.
Một lần phê duyệt, toàn bộ tài sản mất kiểm soát
Đây là điểm mấu chốt của vụ tấn công. Trong hệ sinh thái crypto, người dùng thường xuyên được yêu cầu "approve" các giao dịch. Với giao diện giả mạo được dàn dựng kỹ, một approval nguy hiểm có thể trông y hệt bước xác nhận thông thường khi nhận token.
Lúc 20:21:51 UTC, kẻ tấn công — địa chỉ 0x880C...3Aa77, được hệ thống HashDit gắn nhãn Fake_Phishing3746335 — dùng quyền đã được cấp trước đó để chuyển NFT #178549 sang ví khác do chúng kiểm soát. Nạn nhân không ký bất cứ thứ gì lúc này. Kẻ tấn công đã có đủ quyền từ trước.
25 giây sau, chúng rút toàn bộ tài sản trong vị thế: khoảng 3.935 USDC và 116,6 WHYPE, tổng giá trị xấp xỉ 12.300 USD tại thời điểm đó.
Tiền được rửa qua cầu nối xuyên chuỗi trong vài chục giây
Sau khi rút tiền, kẻ tấn công hành động rất nhanh để xóa dấu vết:
- Cấp quyền cho LI.FI — một dịch vụ bridge và swap xuyên chuỗi hợp pháp — để chuẩn bị chuyển tài sản.
- Đổi toàn bộ USDC và WHYPE sang khoảng 175,9 HYPE.
- Bridge số HYPE này từ HyperEVM sang Ethereum, vào địa chỉ
0xFa47...932D. - Ngay sau khi nhận, ví đích trên Ethereum chuyển tiếp 7,035 ETH trong một giao dịch duy nhất rồi gần như bị bỏ trống.
Lưu ý: không có bằng chứng nào cho thấy LI.FI tham gia vào vụ trộm. Kẻ tấn công chỉ lợi dụng dịch vụ này sau khi đã chiếm đoạt tài sản.
Tổng thời gian từ lúc chuyển NFT đến khi hoàn tất bridge: 84 giây.
Mô hình tấn công có hệ thống
Dữ liệu explorer cho thấy địa chỉ của kẻ tấn công đã hoạt động khoảng 33 ngày và liên kết với khoảng 25 địa chỉ khác. Điều này gợi ý đây không phải vụ tấn công đơn lẻ mà là một chiến dịch phishing có tổ chức nhắm vào nhiều người dùng trong hệ sinh thái Hyperliquid.
Link dẫn tới trang web độc hại được ghi nhận xuất hiện từ ngày 26/6 — ba ngày trước khi nạn nhân bị lừa.
Nạn nhân không tìm được kênh hỗ trợ
Sau sự cố, nạn nhân nỗ lực cảnh báo cả đội ngũ HyperSwap lẫn Hyperliquid nhưng không nhận được phản hồi. Kênh Discord của HyperSwap tại thời điểm đó có liên kết không hợp lệ. Phía Hyperliquid khi được liên hệ chỉ hướng anh ta quay lại liên hệ HyperSwap.
Nạn nhân đặt nghi vấn về sự liên quan của nhân viên HyperSwap, tuy nhiên BeInCrypto không tìm thấy bằng chứng cụ thể nào để xác nhận cáo buộc này. Bằng chứng on-chain cho thấy vụ tấn công đến từ một tài khoản mạo danh bên ngoài, không phải từ hợp đồng hay tài khoản chính thức của HyperSwap.
Vụ việc phản ánh một lỗ hổng thực tế: người dùng có thể bị tấn công qua mạng xã hội, mất tài sản chỉ qua một approval, và gần như không có kênh hỗ trợ rõ ràng sau khi tiền đã rời khỏi chuỗi.
/ Bài viết liên quan
Garden Finance tạm ngừng app sau sự cố khai thác 450.000 USD từ solver
Garden Finance đã tạm thời vô hiệu hóa ứng dụng sau khi Blockaid báo cáo một cuộc tấn công trị giá khoảng 450.000 USD. Kẻ tấn công xâm phạm cơ sở dữ liệu off-chain của một solver độc lập và chèn các bản ghi hoán đổi giả mạo. Phía dự án khẳng định không có quỹ người dùng hay hợp đồng thông minh nào bị ảnh hưởng.
DeFi Aggregator Odos Đóng Cửa, Người Dùng Có 5 Ngày Rút Tiền
Nhóm phát triển Odos, nền tảng tổng hợp giao dịch phi tập trung, thông báo ngừng hoạt động toàn bộ dịch vụ vào ngày 30 tháng 7 năm 2026. Người dùng chỉ còn 5 ngày để di chuyển tài sản trước khi ứng dụng chuyển sang chế độ chỉ đọc từ ngày 27 tháng 7.
Cá voi stake 32,87 triệu USD vào HYPE khi token đang giao dịch thấp hơn 25% so với đỉnh tháng 6
Một cá voi crypto vừa nhận 557.902 token HYPE trị giá 32,87 triệu USD từ nhà cung cấp thanh khoản tổ chức FalconX và lập tức stake toàn bộ số token này trên Hyperliquid. Động thái diễn ra trong bối cảnh HYPE đang giao dịch thấp hơn đáng kể so với mức đỉnh thiết lập hồi tháng 6.
Dango đóng cửa sàn giao dịch perp DEX chưa đầy 4 tháng sau khi ra mắt
Dango thông báo sẽ đóng cửa mạng lưới vào ngày 13/8, chưa đầy 4 tháng kể từ khi ra mắt. Đây là một trong loạt dự án crypto đình chỉ hoạt động gần đây, bên cạnh BitMEX, Odos và Satori Finance, phản ánh áp lực ngày càng tăng trong phân khúc giao dịch phi tập trung.