DeFi · ✦ AI tổng hợp
Airdrop giả HyperSwap cuỗm 12.300 USD trong 84 giây
Một người dùng HyperSwap mất khoảng 12.300 USD sau khi nhấp vào liên kết airdrop giả mạo trên X, vô tình cấp quyền kiểm soát ví cho kẻ tấn công. Toàn bộ quá trình — từ lúc đánh cắp NFT đại diện vị thế thanh khoản đến khi chuyển tiền sang Ethereum — diễn ra chưa đầy hai phút.
Bẫy bắt đầu từ một tài khoản X giả mạo
Ngày 29/6/2026, một người dùng HyperSwap — sàn giao dịch phi tập trung chạy trên blockchain Hyperliquid — đã mất khoảng 12.300 USD chỉ vì một lần nhấp nhầm. BeInCrypto đã phối hợp với nạn nhân, dựa trên dữ liệu blockchain công khai, để tái dựng lại toàn bộ diễn biến vụ tấn công.
Nạn nhân có một vị thế thanh khoản trên HyperSwap V3, được đại diện bởi NFT #178549. Đây không phải ảnh hay vật phẩm sưu tầm — đây là "biên lai kỹ thuật số" xác nhận quyền sở hữu số tiền trong pool. Ai kiểm soát NFT đó, người đó kiểm soát toàn bộ tài sản gắn với nó.
Kẻ tấn công tạo một tài khoản X có tên gần giống hệt tài khoản chính thức HyperSwapX, sau đó đăng bài quảng bá một airdrop. Nạn nhân theo liên kết, kết nối ví và tưởng rằng mình đang kiểm tra điều kiện nhận token. Thực chất, anh ta đã ký một giao dịch cho phép kẻ lạ chuyển NFT ra khỏi ví của mình.
Một lần phê duyệt, toàn bộ tài sản mất kiểm soát
Đây là điểm mấu chốt của vụ tấn công. Trong hệ sinh thái crypto, người dùng thường xuyên được yêu cầu "approve" các giao dịch. Với giao diện giả mạo được dàn dựng kỹ, một approval nguy hiểm có thể trông y hệt bước xác nhận thông thường khi nhận token.
Lúc 20:21:51 UTC, kẻ tấn công — địa chỉ 0x880C...3Aa77, được hệ thống HashDit gắn nhãn Fake_Phishing3746335 — dùng quyền đã được cấp trước đó để chuyển NFT #178549 sang ví khác do chúng kiểm soát. Nạn nhân không ký bất cứ thứ gì lúc này. Kẻ tấn công đã có đủ quyền từ trước.
25 giây sau, chúng rút toàn bộ tài sản trong vị thế: khoảng 3.935 USDC và 116,6 WHYPE, tổng giá trị xấp xỉ 12.300 USD tại thời điểm đó.
Tiền được rửa qua cầu nối xuyên chuỗi trong vài chục giây
Sau khi rút tiền, kẻ tấn công hành động rất nhanh để xóa dấu vết:
- Cấp quyền cho LI.FI — một dịch vụ bridge và swap xuyên chuỗi hợp pháp — để chuẩn bị chuyển tài sản.
- Đổi toàn bộ USDC và WHYPE sang khoảng 175,9 HYPE.
- Bridge số HYPE này từ HyperEVM sang Ethereum, vào địa chỉ
0xFa47...932D. - Ngay sau khi nhận, ví đích trên Ethereum chuyển tiếp 7,035 ETH trong một giao dịch duy nhất rồi gần như bị bỏ trống.
Lưu ý: không có bằng chứng nào cho thấy LI.FI tham gia vào vụ trộm. Kẻ tấn công chỉ lợi dụng dịch vụ này sau khi đã chiếm đoạt tài sản.
Tổng thời gian từ lúc chuyển NFT đến khi hoàn tất bridge: 84 giây.
Mô hình tấn công có hệ thống
Dữ liệu explorer cho thấy địa chỉ của kẻ tấn công đã hoạt động khoảng 33 ngày và liên kết với khoảng 25 địa chỉ khác. Điều này gợi ý đây không phải vụ tấn công đơn lẻ mà là một chiến dịch phishing có tổ chức nhắm vào nhiều người dùng trong hệ sinh thái Hyperliquid.
Link dẫn tới trang web độc hại được ghi nhận xuất hiện từ ngày 26/6 — ba ngày trước khi nạn nhân bị lừa.
Nạn nhân không tìm được kênh hỗ trợ
Sau sự cố, nạn nhân nỗ lực cảnh báo cả đội ngũ HyperSwap lẫn Hyperliquid nhưng không nhận được phản hồi. Kênh Discord của HyperSwap tại thời điểm đó có liên kết không hợp lệ. Phía Hyperliquid khi được liên hệ chỉ hướng anh ta quay lại liên hệ HyperSwap.
Nạn nhân đặt nghi vấn về sự liên quan của nhân viên HyperSwap, tuy nhiên BeInCrypto không tìm thấy bằng chứng cụ thể nào để xác nhận cáo buộc này. Bằng chứng on-chain cho thấy vụ tấn công đến từ một tài khoản mạo danh bên ngoài, không phải từ hợp đồng hay tài khoản chính thức của HyperSwap.
Vụ việc phản ánh một lỗ hổng thực tế: người dùng có thể bị tấn công qua mạng xã hội, mất tài sản chỉ qua một approval, và gần như không có kênh hỗ trợ rõ ràng sau khi tiền đã rời khỏi chuỗi.
/ Bài viết liên quan
Ostium tạm dừng giao dịch sau vụ khai thác 18,4 triệu USD từ khóa oracle bị xâm phạm
Sàn giao dịch hợp đồng vĩnh cửu Ostium trên Arbitrum đã tạm dừng toàn bộ hoạt động sau khi bị khai thác 18,4 triệu USD. Vụ tấn công không xuất phát từ lỗ hổng smart contract mà từ khóa riêng tư oracle ngoài chuỗi bị xâm phạm, cho phép kẻ tấn công thao túng dữ liệu giá đầu vào của hệ thống.
DEX Arcus mở rộng với cổ phiếu token hóa và hợp đồng vĩnh viễn trên Robinhood Chain
Arcus, sàn giao dịch phi tập trung do đội ngũ dYdX xây dựng và được Robinhood hậu thuẫn, vừa mở rộng nền tảng với việc tích hợp cổ phiếu token hóa và hợp đồng tương lai vĩnh viễn (perpetual futures) trên Robinhood Chain. Động thái này diễn ra trong bối cảnh các nền tảng DeFi đang chạy đua đưa tài sản truyền thống lên onchain.
Morpho ra mắt giao thức cho vay lãi suất cố định Midnight trên Base
Morpho vừa triển khai Morpho Midnight — giao thức cho vay lãi suất cố định với kỳ hạn xác định — trên mạng Base. Sản phẩm mới bổ sung cho Morpho Blue vốn đang hoạt động theo mô hình lãi suất biến đổi, mở rộng danh mục DeFi lending của giao thức này.
Hyperliquid ra mắt HIP-4: Thị trường không cần cấp phép, yêu cầu stake 500K HYPE
Hyperliquid vừa triển khai nâng cấp HIP-4, cho phép tạo thị trường giao dịch mà không cần xin phép (permissionless markets), với điều kiện người dùng phải stake tối thiểu 500.000 token HYPE. Thị trường dự báo hiện ghi nhận xác suất 29,5% cho khả năng giá HYPE đạt 100 USD vào cuối năm 2026.