
Hyperliquid 安全嗎?一份安全與被駭風險的盡職調查
沒有。截至 2026 年 8 月,Hyperliquid 的合約、跨鏈橋與共識都沒有已確認的駭客攻擊、漏洞利用或捲款跑路。被稱作「駭客事件」的 JELLY、與 Lazarus 相關的交易與 50 倍 ETH 清算,都是市場與治理的壓力測試。真正的風險在:驗證者集中度、約 200 秒的跨鏈橋爭議窗口、閉源核心,以及用戶端釣魚。

每位配置者在把資金匯進一個新場所之前都會問的問題
在配置者把有份量的資金導向任何交易所之前,盡職調查都是同一套,無論那個場所是中心化交易台還是鏈上訂單簿:什麼可能出錯、由誰掌控開關,以及是否已經出過事。Hyperliquid 之所以吸引這種審視,正是因為它成長迅速、在單一系統中集中了龐大的名目金額,並運行著不對公眾開放檢視的核心軟體。這個組合,讓「Hyperliquid 安全嗎」成為一個合理且不簡單的問題。
本文是一篇安全盡職調查式的解讀,而非一則定論。我們把被觀察到的(鏈上事件、官方聲明、已發布的稽核)與被詮釋的(風險框架、分析師觀點)分開。目標是讓專業讀者建立自己的風險模型,而不是吸收「無法被駭」的行銷或反射性的 FUD。凡是無法對照一手來源驗證的主張,我們都會標記。
重點摘要
迄今沒有已確認的協議漏洞攻擊。截至 2026 年 8 月,沒有任何經驗證的入侵,是攻擊者透過攻破 Hyperliquid 的合約、跨鏈橋或共識來取走用戶資金。最常被稱作「駭客事件」的那些,是市場機制與治理事件,而非程式碼漏洞攻擊。
JELLY 事件(2025 年 3 月)是一場自我操縱的軋空,而非入侵。它暴露的是治理與市場風險的問題,而非「金鑰被盜或合約被抽乾」意義上的漏洞。
與 Lazarus 相關的活動(2024 年 12 月)是交易,而非入侵。被標記的北韓地址進行交易並虧了錢;Hyperliquid 聲明並無漏洞攻擊。它浮現的疑慮是驗證者集中度,而非一次已確認的攻擊。
跨鏈橋經過稽核(Zellic,2023);核心是閉源的。那正是核心的透明度張力:價值最高的合約有公開審查,但撮合引擎與共識內部並不開放。
最大、最實際的用戶面風險在平台之外:釣魚、惡意授權與金鑰外洩——正是主導整個 DeFi 損失的那些失效模式。
Hyperliquid 曾經被駭過嗎?
簡短、以證據為本的答案:沒有任何經驗證的案例,是攻擊者攻破 Hyperliquid 的智能合約、跨鏈橋或共識來竊取用戶資金。對一個持有數十億美元餘額的場所而言,這是一句有份量的陳述,但它並不等同於「從來沒出過任何事」。有三起高知名度事件在二手報導中被貼上駭客標籤。仔細檢視,每一起都屬於不同類別的問題。把分類搞對,正是本節的整個重點——一個挺過市場操縱壓力測試的交易所,告訴你的訊息,和一個修補了被盜金鑰事件的交易所並不相同。
2026 年 8 月更新。這一年之間發生的事並未改變上述結論,而期間被報導的損失全都落在核心協議之外。建立在 HyperEVM 上的第三方借貸協議 Hyperdrive,在 2025 年 9 月底因研究者描述為其路由合約中的任意呼叫,損失約 78.2 萬美元;其團隊表示已找出並修正根本原因。2025 年 10 月,一名交易者因看似私鑰外洩而損失約 2,100 萬美元——追蹤此事的分析公司表示,尚未確認私鑰是如何被取得的。2026 年 8 月,約 55 萬美元的 USDC 因透過 Google 廣告推廣的釣魚網站而被抽走,由一名安全研究者揭露並經鏈上追蹤,報導指出沒有跡象顯示 Hyperliquid 的協議或基礎設施涉入其中。唯一一次全平台層級的中斷,是 2025 年 7 月一次 37 分鐘的 API 中斷,官方將其歸因於流量暴增,團隊聲明:「並沒有駭客攻擊或漏洞利用。」標記:釣魚與金鑰外洩的金額來自安全研究者與鏈上追蹤,而非 Hyperliquid 官方聲明;請視為被報導,而非已確認。
事件一——JELLY 軋空(2025 年 3 月 26 日)
被觀察到:一名交易者在 JELLYJELLY 上開了多單與約 410 萬美元的空單——這是一個市值約 2,500 萬美元、流動性稀薄的迷因幣——接著在一小時內跨多個場所把現貨價推升逾 400%。這波移動把空單推入深度水下,並把曝險強加到 Hyperliquidity Provider(HLP)金庫上。Hyperliquid 暫停了該市場、以 $0.0095 結算 JELLY,驗證者則投票下架該永續合約。各家媒體報導的 HLP 曝險數字差異極大——從約 70 萬美元的潛在損失,到高峰時的 1,200 萬至 1,350 萬美元。標記:確切的損失/避免損失數字來源並不一致;把任何單一數字當成估計值。
詮釋:這是一起市場設計與治理事件,而非程式碼漏洞攻擊。沒有金鑰被盜,也沒有合約被抽乾。它暴露的有兩點:一個成交稀薄的上市標的可以被武器化來對付金庫,以及一個小型的驗證者集能介入來凍結並結算一個市場。批評者主張這種介入看起來很中心化;支持者主張這是審慎的風險控管。兩種解讀都可以成立。Hyperliquid 隨後把資產下架改為鏈上驗證者投票,這是對治理批評的直接回應。
事件二——與 Lazarus 相關的地址活動(2024 年 12 月)
被觀察到:先前被歸因於與北韓相關的 Lazarus 集團的地址,在 Hyperliquid 上交易,且根據鏈上報導,合計虧損超過 70 萬美元。報導指出大額資金外流——短時間內提領超過 2.5 億美元——以及 HYPE 從 12 月高點下跌約 20%。Hyperliquid 公開聲明:「Hyperliquid 並沒有 DPRK 漏洞攻擊——事實上任何漏洞攻擊都沒有。」
詮釋:有些分析師把這些交易框為偵察——在未來攻擊之前探測一個運行中的系統——因為該集團已知的手法偏好釣魚與攻擊前測試。這個框架站得住腳,但未經證實;那些地址只是交易並虧損。它所引發的具體、站得住腳的疑慮是結構性的,而非證據性的:在當時,Hyperliquid 運行著一個非常小的驗證者集(被報導為約四個節點運行相同的客戶端),這是一種單一實作、低多樣性的共識風險。這是一個合理的設計批評,與是否曾有任何攻擊被嘗試過無關。標記:「偵察」是一種分析師詮釋,而非一次已確認的事件。
事件三——50 倍 ETH 巨鯨清算(2025 年 3 月 12 日)
被觀察到:一名交易者存入約 1,520 萬美元 USDC,用約 430 萬美元作為保證金,開了一筆約 113,000 顆 ETH(約 2 億美元名目)的 50 倍多單,接著在價格上漲時提領未實現獲利。那些提領把保證金拉到維持水準之下,觸發了自動清算。由於部位大到無法在標記價下不滑價地平倉,HLP 金庫吸收了約 400 萬美元,而該交易者據報帶著約 186 萬美元的獲利離場。Hyperliquid 表示協議並無漏洞,並下調了最大槓桿(BTC 至 40 倍、ETH 至 25 倍),以提高大型部位的維持保證金。
詮釋:這是一起清算機制與金庫風險事件,而非駭客攻擊。系統按程式碼運作——程式碼只是允許了一種策略,讓「故意被清算」比在公開訂單簿上退出一個巨大部位更便宜。若你想了解這為何會發生的機制,請見我們關於 槓桿與清算機制的文章。對風險模型的啟示:HLP 是最後的交易對手,它的回撤風險是真實且反覆發生的,而非假設性的。
事件時間軸一覽
日期 | 事件 | 類別 | 約略影響 | 已確認漏洞攻擊? |
|---|---|---|---|---|
2024 年 12 月 | 與 Lazarus 相關的地址交易 | 交易/偵察(指稱) | 地址虧損 ~70 萬美元;~2.5 億美元以上用戶外流;HYPE −20% | 否——官方否認,未發現入侵 |
2025 年 3 月 12 日 | 50 倍 ETH 巨鯨策略性清算 | 清算/金庫風險 | ~400 萬美元 HLP 損失;槓桿上限下調 | 否——按程式碼運作 |
2025 年 3 月 26 日 | JELLY 軋空 + 下架 | 市場操縱/治理 | 有爭議(70 萬–1,350 萬美元區間);市場凍結、下架 | 否——沒有金鑰/合約被攻破 |
2025 年 9 月 | Hyperdrive 路由合約漏洞攻擊(HyperEVM) | 第三方協議/智能合約 | 約 78.2 萬美元被抽走;協議暫停,宣布補救方案 | 是——但屬於 Hyperdrive,而非 Hyperliquid 核心 |
2025–2026 年 | 釣魚/盜取程式活動 | 用戶端(協議之外) | 個別損失,例如 ~$12,300 假空投;~2,100 萬美元巨鯨金鑰外洩;~55 萬美元 Google 廣告釣魚(2026 年 8 月) | 無協議入侵——用戶憑證/授權遭竊 |

驗證者集究竟有多去中心化?
被觀察到:Hyperliquid 運行 HyperBFT,一個屬於 HotStuff BFT 家族的共識引擎,架在委託權益證明之上。驗證者必須質押至少 10,000 枚 HYPE,持有者則委託給他們。第三方追蹤器顯示活躍集從一個非常小的上線群體(被報導約四到十六個)成長到 2026 年初的約 21 個。直接讀取 Hyperliquid 官方 info API,2026 年 8 月 21 日回傳 34 個已註冊驗證者,其中 27 個活躍、5 個被監禁;活躍質押權中最大的十個驗證者約佔 75%,而五個 Hyper Foundation 驗證者合計約佔 49%。標記:以上數字是 2026 年 8 月 21 日透過官方 validatorSummaries 端點取得的時點快照。質押權與活躍集每天都在變動——在依賴這個數字之前,請重新拉取一次。
詮釋:二十七個活躍驗證者明顯優於四個,但以成熟 L1 的標準來看它仍是一個小集;當約有一半的活躍質押權坐落在基金會營運的節點之後,這種集中度是可被量測的,而非只是修辭。就盡職調查的解讀而言,誠實的框架是「從集中基礎逐步去中心化」,而非「去中心化」。客戶端多樣性——是否所有驗證者都運行相同的實作——仍是更尖銳的問題,因為單一客戶端的錯誤,是一種相關聯的、全網路的失效模式。若你要拿它與一個中心化場所的操作風險比較,我們的 Hyperliquid vs. Binance 期貨比較鋪陳了信任假設實際上在哪裡不同。
跨鏈橋才是真正的攻擊面嗎?
對大多數跨鏈系統而言,災難性損失發生的地方是跨鏈橋,而非交易所邏輯。Hyperliquid 的 USDC 跨鏈橋位於 Arbitrum 上。
被觀察到:該跨鏈橋由 Zellic 稽核,初次評估日期為 2023 年 8 月 14 日,修補審查日期為 2023 年 11 月 27 日。這些審查標出了包括簽章重用、錯誤的最終性檢查,以及存款時 USDC transferFrom 上一個未檢查的回傳值等問題——全部在更新後的部署中得到處理。稽核範圍明確排除了鏈下元件、前端、基礎設施與金鑰託管。截至 2026 年 8 月,官方稽核頁面仍只列出那些 Zellic 跨鏈橋審查,以及 Circle 自行對其 HyperEVM 合約的審查——並未新增任何針對核心撮合引擎或共識的公開稽核。在架構上,提領由驗證者共同簽署(報導描述了一個簽署提領的熱驗證者集,以及一個由基金會控制、用於管理操作的冷集),採三分之二的簽署門檻,以及一個約 200 秒量級的爭議窗口。
詮釋:對風險模型而言有兩點突出。第一,被稽核的表面是跨鏈橋合約,而非整個技術堆疊——金鑰託管與鏈下基礎設施,也就是好幾起 DeFi 跨鏈橋失效實際上的起源,都落在那次審查之外。第二,約 200 秒的爭議窗口,相較於 Arbitrum 與 Optimism 這類 optimistic rollup 的多日窗口而言很短;實際上介入一次惡意提領的時間很小,這把很重的份量壓在驗證者的金鑰安全與監控上。這兩點都不是缺陷的證據——該跨鏈橋並未被攻破——但兩者都是配置者應該明確說出的承重假設。
閉源核心對風險實際上意味著什麼?
被觀察到:Hyperliquid 的核心撮合引擎與共識內部是閉源的。跨鏈橋合約及其稽核是公開的;這個 L1 的核心軟體則不是。
詮釋:閉源是雙面刃。它縮小了公開的攻擊面——對手無法閱讀撮合邏輯來尋找可利用的邊緣案例——也讓團隊能迅速修補稽核發現。但它也意味著社群無法獨立驗證安全攸關的行為、無法完全重現事件的事後分析,且必須信任鏈下元件如所述般運作。就專業的解讀而言,這是一種信任與透明度的取捨,而非一個缺陷:你對營運團隊延伸出的信任,比一個完全開放的協議所要求的更多,以換取效能與更窄的公開攻擊面。這筆交易是否可接受,是一項投資組合決定,而非一個技術事實。想了解更廣的架構脈絡,請見我們對 Hyperliquid 是什麼的總覽。

用戶實際上在哪裡虧錢?
橫跨 2025–2026 年,令人不安的現實是:被記錄下來的用戶損失,絕大多數發生在協議之外。被報導的案例包括:一個假的 HyperSwap 空投,透過單一惡意授權在 84 秒內從一個錢包抽走約 12,300 美元;指向精準複製網域的惡意 Google 搜尋廣告(2026 年 8 月被報導的一波活動,經追蹤造成約 55 萬美元 USDC 損失);Discord 機器人冒充;以及一名巨鯨在關閉一筆獲利部位後,因看似私鑰外洩而跨鏈損失約 2,100 萬美元。這些沒有一件是協議入侵——它們是憑證與授權竊取,在任何場所都會發生。這也是 HLP 存款人應同時衡量金庫特定回撤風險之處,相關內容涵蓋在我們的 HLP 金庫指南中。
在加大部位之前的一份安全檢查清單
假設每一個「空投」、「手續費退款」與「領取」連結都是有敵意的。只透過你曾驗證過一次的書籤 URL 進入應用程式——絕不透過搜尋廣告、私訊或 Discord 機器人。
稽核你的代幣授權。定期撤銷過時與無上限的授權;單一一個無上限授權,正是那些 84 秒抽乾發生的方式。
大額部位使用硬體錢包,並為日常活動保留一個獨立的熱錢包,這樣單一一次被盜的簽章就無法觸及你的核心持倉。
看清楚你簽的是什麼。盲簽不透明的交易是主導性的失效模式;如果錢包無法解碼它,就把它當成可疑。
明確地為 HLP 與槓桿風險建模。如果你存入 HLP,你就是最後的交易對手;如果你以高槓桿交易,要理解清算是一個被設計出來的結果,而非邊緣案例。
自己追蹤驗證者集與跨鏈橋參數。別依賴任何文章中的一個靜態數字——在投入部位之前,先查即時的驗證者數量與跨鏈橋狀態。
誠實的結論
有證據支持的立場既窄且站得住腳:截至 2026 年 8 月,Hyperliquid 沒有已確認的協議漏洞攻擊,而那些常被誤稱為「駭客事件」的,是市場操縱、清算與治理的壓力測試,系統挺過了它們——同時暴露了關於驗證者集中度、跨鏈橋爭議窗口過短,以及閉源可驗證性的真實問題。被記錄下來的最大用戶損失,是尋常的釣魚與金鑰竊取。那既不是一張乾淨的健康證明,也不是一面紅旗;它是一份具體、可觀的風險輪廓。對一位專業配置者而言,可行動的做法不是「信任」或「迴避」,而是「按你真正說得出來的信任假設來定部位大小」——驗證者安全、基金會對活躍集的影響力、跨鏈橋金鑰託管,以及你自己的操作衛生。
下一步
如果你正在建立部位,就做這篇文章刻意留給你的兩項驗證:從一個即時瀏覽器拉取當前的驗證者數量與質押分佈,並在投入資金之前,對照官方文件重新核對跨鏈橋合約及其最新稽核狀態。把那兩個數字當成你風險模型中不斷變動的輸入,而非已定案的事實。此外,如果你是在交易而不只是保管資產,請先把機械式的保護措施放到位:我們的止損、止盈與括號 (OCO) 訂單指南說明了 TP/SL 在這裡實際上如何觸發。
來源
CoinDesk — Hyperliquid delists JELLYJELLY after vault squeezed
CoinDesk — Hyperliquid loses $4M after whale's $200M ETH trade unwinds
Blockworks — North Korean hacker activity and decentralization concerns
ChainArgos — Centralized control and bridge dispute-window analysis
Imperator — Guide to Hyperliquid validators (staking / set size)
BeInCrypto — Fake HyperSwap airdrop drains user in 84 seconds
The Block — Hyperliquid-based Hyperdrive loses $782,000 after smart contract exploit
Cointelegraph — Hyperliquid trader loses $21M in private key exploit
The Block — Hyperliquid says API outage was caused by a traffic spike, not a hack
The Crypto Times — Hyperliquid users lose $550K in alleged Google-ads phishing (Aug 2026)
延伸閱讀
Hyperliquid 六分鐘:從 CEX 到鏈上永續合約的交易者備忘單
如果你能閱讀 Binance 的訂單簿,你就可以在 Hyperliquid 上交易——但底下的賬戶看起來與 CEX 賬戶完全不同。這裡是變化的內容,以及你首先需要檢查的事項。
HyperEVM 入門:錢包、Gas 和 Core 到 EVM 的轉帳。
HyperEVM 並非您需要橋接到的獨立鏈,它是 Hyperliquid 單一狀態的 EVM 部分。本內容將說明如何新增網路、獲取 HYPE 作為 gas,以及如何在 HyperCore 和 HyperEVM 之間安全地轉移資產,包括一個會銷毀您代幣的地址。
永續合約:做多、做空,以及已實現與未實現盈虧
做多還是做空、已實現還是未實現盈虧、標記價格與資金費率——為你在 Hyperliquid 的第一筆永續交易講清楚。