NachrichtenKryptoGefälschtes GIWA Layer-2-Netzwerk zieht 766 ETH aus Wallets ab

Gefälschtes GIWA Layer-2-Netzwerk zieht 766 ETH aus Wallets ab

Autor: CoinTrust·

Wichtige Erkenntnisse

  • •Ein betrügerisches Layer-2-Netzwerk, das GIWAs noch nicht gestartetes Mainnet imitierte, entzog rund 766 ETH aus 1.335 Wallets; Schätzungen der Community beziffern die Verluste auf nahezu 2 Millionen US-Dollar.
  • •Die gefälschte Chain ging am 26. September mit der Chain ID 9134 live – dem für das echte GIWA-Netzwerk reservierten Identifikator – und betrieb eine funktionierende Brücke mit OP-Stack-Kompatibilität.
  • •DYORSWAP listete das gefälschte Netzwerk fälschlich als echtes GIWA-Mainnet, was dem Schema Glaubwürdigkeit verlieh und die Einzahlungen beschleunigte.
  • •GIWA erklärte am 27. September, dass sein Mainnet nicht gestartet sei, die gemeldeten RPC-Endpunkte erfunden seien und das Projekt keinen eigenen nativen Token besitze.
  • •DYORSWAP hat begonnen, Geschädigte aus seiner Treasury zu entschädigen, mit über 200 ETH für größere Verluste und einem Pauschalsatz von 40 % für kleinere.
Gefälschtes GIWA Layer-2-Netzwerk zieht 766 ETH aus Wallets ab

Ein betrügerisches Ethereum-Layer-2-Netzwerk, das das noch nicht gestartete Mainnet von GIWA nachahmte, entzog Berichten zufolge rund 766 ETH aus 1.335 Wallets, bevor das Betrugsschema aufgedeckt wurde. Die Angreifer errichteten eine voll funktionsfähige gefälschte Blockchain – vollständig mit einer Cross-Chain-Bridge, einem Transaktions-Batcher und Kompatibilität mit dem OP Stack, dem Open-Source-Toolkit, das häufig für den Start von Ethereum-Layer-2-Netzwerken verwendet wird. Schätzungen der Community bezifferten die Gesamtverluste auf nahezu 2 Millionen US-Dollar, wobei der genaue Wert je nach Kryptowährungskursen variieren kann.

GIWA ist ein Layer-2-Netzwerk, das von Dunamu entwickelt wird, dem südkoreanischen Unternehmen hinter Upbit, einer der größten Kryptowährungsbörsen Südkoreas (offizielle Website: giwa.io). Layer-2-Netzwerke laufen auf Ethereum auf und wickeln ihre Transaktionen wieder über die Main Chain ab – ein Design, das darauf abzielt, die Gebühren für Nutzer zu senken. Da GIWAs offizielles Mainnet beim Auftauchen des gefälschten Netzwerks noch nicht gestartet war, konnten die Angreifer die nachgebaute Infrastruktur als frühe Version des legitimen Projekts ausgeben. Ein Projekt vor dem Start verfügt über keine offizielle Dokumentation oder verifizierte Endpunkte, gegen die Nutzer ein angegebenes Deployment prüfen könnten – genau diese Lücke kann eine Fälschung bes.

Gefälschtes Netzwerk startete mit GIWAs reservierter Chain ID

Das gefälschte Netzwerk ging am 26. September mit der Chain ID 9134 live – dem Identifikator, der für das echte GIWA-Netzwerk reserviert ist. Chain IDs sollen Blockchain-Netzwerke voneinander unterscheiden und verhindern, dass Transaktionen über inkompatible Chains hinweg wiederholt werden. Bei einem typischen Layer-2-Start wird die Chain ID zusammen mit der offiziellen Dokumentation und verifizierten RPC-Endpunkten veröffentlicht, damit Wallets und Block-Explorer bestätigen können, dass sie mit dem richtigen Netzwerk kommunizieren.

Durch die Übernahme von GIWAs reserviertem Identifikator ließen die Angreifer ein voll operables gefälschtes Layer 2 mit dem legitimen Projekt verbunden erscheinen und machten einen technischen Identifikator zum zentralen Bestandteil des Betrugs.

Das Schema beschränkte sich nicht auf eine statische Website oder erfundene Dokumentation. Das gefälschte Netzwerk betrieb Infrastruktur, die echte Transaktionen verarbeiten konnte, sowie eine Brücke, die ETH-Einzahlungen direkt vom Ethereum-Mainnet akzeptierte. Die OP-Stack-Kompatibilität verstärkte zusätzlich den Eindruck eines authentischen Layer-2-Deployments. Da der OP Stack Open Source ist, stehen dieselben Komponenten, mit denen Teams schnell legitime Netzwerke starten können, jedermann zur Verfügung – ein technisch überzeugendes Deployment beweist daher nicht für sich genommen, wer eine Chain betreibt.

Der Operation verlieh zusätzliche Glaubwürdigkeit, nachdem DYORSWAP, eine dezentrale Börse (dyorswap.finance), das gefälschte Netzwerk fälschlich als echtes GIWA-Mainnet gelistet hatte. Diese Listung gab den Nutzern einen weiteren Grund, dem Netzwerk zu vertrauen, und beschleunigte die Einzahlungen.

Rund 767,65 ETH wurden über die betrügerische Brücke transferiert, bevor die Angreifer begannen, Gelder abzuziehen. Etwa 766,25 ETH wurden den gemeldeten Zahlen zufolge letztlich aus den betroffenen Wallets entnommen.

GIWA bestätigt: Das Mainnet ist nicht gestartet

GIWA stellte am 27. September öffentlich klar, dass sein offizielles Mainnet weiterhin nicht verfügbar sei und dass die mit dem gefälschten Deployment in Verbindung gebrachte Infrastruktur, einschließlich der behaupteten RPC-Endpunkte, erfunden sei. RPC-Endpunkte sind die Verbindungsschnittstellen, über die Wallets und Anwendungen mit einer Blockchain interagieren. Das Projekt betonte außerdem, dass GIWA keinen eigenen nativen Token besitzt: Das Netzwerk ist darauf ausgelegt, ETH für Transaktionsgebühren zu verwenden, sodass Nutzer einen angeblichen „GIWA-Token“ nicht als offizielles Asset des Netzwerks behandeln sollten.

FYI, we haven't launched our mainnet yet
No possibility of RPC leakage as well since we've never launched it
"DYOR" and stay safe from FUDs and scams

— GIWA (@GIWA_by_Upbit) September 27, 2026

Der Vorfall zeigte, wie erhebliche Risiken entstehen können, wenn Infrastr technisch authentisch erscheint und Nutzer sich auf Identifikatoren oder Drittanbieter-Listungen verlassen, ohne die Quelle unabhängig zu überprüfen. DYORSWAP räumte ein, unbeabsichtigt zu dem Vorfall beigetragen zu haben, und führte das anfängliche Versäumnis auf die Verwendung der reservierten Chain ID durch das gefälschte Netzwerk zurück, wodurch das betrügerische Deployment vorläufige Verifizierungsprüfungen bestehen konnte.

DYORSWAP beginnt mit der Entschädigung betroffener Nutzer

Nach der Entdeckung begann DYORSWAP, betroffene Nutzer aus seiner Treasury zu entschädigen. Berichten zufolge wurden mehr als 200 ETH als Wiedergutmachung für Nutzer mit größeren Verlusten bereitgestellt. Bei kleineren Verlusten wendete die Plattform gemäß den bereitgestellten Informationen einen Pauschalsatz von 40 % an. Der Entschädigungsaufwand beseitigt das zugrunde liegende Sicherheitsproblem nicht, stellt jedoch einen Versuch dar, die mit der fehlerhaften Netzwerk-Listung verbundenen Verluste auszugleichen.

I don't know how I could emphasize this further : We DO NOT have our mainnet running currently. Any of those posts claiming that they have GIWA mainnet RPC information are NOT TRUE. Please, please check the contracts that you interact with and PLEASE STAY SAFE

— GIWA (@GIWA_by_Upbit) September 27, 2026

Community-Mitglieder identifizierten zudem ungewöhnliche Handelsaktivitäten im Zusammenhang mit einem Meme-Token namens $FAKER im Zeitraum um den Vorfall. Die gemeldeten Aktivitäten haben ein weiteres Interessengebiet eröffnet, während die Bemühungen zur Rekonstruktion des Ereignisablaufs andauern.

Chain-ID-Verifizierung rückt als Sicherheitsfrage in den Fokus

Der Angriff beleuchtet eine potenzielle Schwäche bei der Nutzung von Chain IDs als Nachweis der Authentizität eines Netzwerks. Obwohl diese Identifikatoren der Unterscheidung von Blockchain-Netzwerken dienen, kann ein reservierter Identifikator potenziell vor dem offiziellen Start eines Netzwerks missbraucht werden, wenn Verifizierungsverfahren den Deployment-Status nicht berücksichtigen.

Compensation progress update: We have completed the review of all affected addresses. For addresses that bridged less than 5 ETH, we will compensate 40% of the bridged amount, regardless of whether the funds were used for trading. The same compensation rate will apply to all…

— DYORSWAP (@DYORSWAPDEX) September 27, 2026

Der Vorfall zeigt, dass die Überprüfung einer Chain ID allein nicht ausreicht, um die Authentizität eines noch nicht gestarteten Blockchain-Netzwerks festzustellen – insbesondere wenn unterstützende Infrastruktur und Drittanbieter-Listungen ebenfalls gefälscht oder falsch konfiguriert sein können.

— DYORSWAP (@DYORSWAPDEX) September 27, 2026

GIWA und DYORSWAP haben die Nutzer aufgefordert, inoffizielle RPC-Endpunkte, Contracts und andere Infrastruktur in Verbindung mit dem gefälschten Netzwerk zu meiden. Ermittler und Community-Mitglieder arbeiten weiterhin daran, die gestohlenen ETHzuverfolgen und die Verantwortlichen zu identifizieren. Für Nutzer, die GIWAs späteren echten Start verfolgen, sind die offiziell veröffentlichte Chain ID, die Dokumentation und die verifizierten RPC-Endpunkte die maßgeblichen Details zur Bestätigung des echten Netzwerks.

Der Vorfall liefert ein weiteres Beispiel dafür, wie Angreifer legitime Blockchain-Technologie mit irreführenden Identitätssignalen zu einem überzeugenden Betrug kombinieren können. Er unterstreicht zudem die Notwendigkeit, dass Wallets, dezentrale Anwendungen und Infrastrukturanbieter die Herkunft eines Netzwerks über mehrere unabhängige Quellen überprüfen, bevor sie Nutzer oder Gelder an eine neu eingesetzte Chain weiterleiten.

Quelle: CoinTrust