#hype #比特币突破79000美元
Взломан кошелёк пользователя на Hyperliquid (крупнейшая децентрализованная торговая платформа контрактов):

1. Хакер получил контроль над аккаунтом и сразу вывел 738,6 тыс. USDC (стейблкоин, примерно 738,6 тыс. долларов);
2. Хакер отправил команду на снятие (разлок) 10287 токенов HYPE, находившихся у пользователя в стейкинге.

Правила Hyperliquid: для снятия HYPE предусмотрен период ожидания в 7 дней (cooling-off). После подачи заявки средства поступают не сразу — перевести можно только через 7 дней (код-команда cWithdraw).
В момент инцидента эта часть HYPE оставалась в очереди стейкинга и не была выведена. Если в течение 7 дней не остановить процесс, по истечении срока хакер может забрать всё.

3. После похищения USDC отследили по блокчейну: средства, судя по всему, ушли на адрес, связанный с биржей Bitget. Зачастую злоумышленники переводят средства на биржи для «отмывки» активов.

На этот раз вскрылась серьёзная уязвимость безопасности платформы

1. Нет механизма экстренной остановки для пользователей
Окно в 7 дней для снятия стейкинга изначально предназначалось как буфер, чтобы пользователи могли вовремя среагировать и минимизировать ущерб. Однако у платформы нет функций «заморозить в один клик» или «приостановить вывод средств».
Даже если пострадавший обнаруживает взлом, он не может сам остановить команды хакера на снятие стейкинга. Ранее уже случились два аналогичных кражи: как раз потому, что при взломе нельзя было поставить процесс на паузу — спустя 7 дней стейкинговые активы были похищены повторно, а совокупный ущерб превысил 1,1 млн U.
2. Предложение отраслевого решения (в конце дайджеста)
Сообщество предлагает, чтобы платформа внедрила механизмы Guardian (надзор) / Recovery (восстановление аккаунта) — связанные с безопасностью:

- Пользователь может заранее включить экстренную блокировку (lock) и одним кликом остановить переводы, вывод средств и изменения в стейкинге;
- Разблокировка требует time-lock и проверки личности, чтобы предотвратить обнуление активов хакером.