Gefälschtes GIWA-Netzwerk zieht 766 ETH ab, nachdem Nutzer Funds an ein falsches Layer 2 geb bridged haben
Wichtige Erkenntnisse
- •Ein gefälschtes Netzwerk, das sich als GIWA ausgab, sammelte rund 767,65 ETH – fast 2 Millionen US-Dollar – von 1.335 Adressen über einen inoffiziellen RPC-Endpunkt und eine Bridge.
- •Das gefälschte Netzwerk betrieb mit der Chain ID 9134, eine Ziffer kürzer als die 91342-Konfiguration von GIWAs legitimem Sepolia-Testnet, und nahm nach seiner Bereitstellung am 27. September den Betrieb auf.
- •GIWA warnte auf X am 27. September, dass sein Mainnet nicht laufe und dass Beiträge über geleakte Mainnet-RPC-Informationen falsch seien.
- •DYORSWAP hat mehr als 200 ETH aus eigenen Mitteln an betroffene Nutzer ausgeschüttet, während die Untersuchung andauert.
- •Die Rückverfolgung umfasst nun den Bridge-Deployer, frühe Test-Wallets, die Batcher-Infrastruktur sowie die Zieladressen, die die 766,25 von der Bridge abgezogenen ETH erhalten haben.

Ein gefälschtes Netzwerk, das sich als das von Upbit unterstützte Layer-2-Projekt GIWA ausgab, sammelte fast 2 Millionen US-Dollar in ETH, nachdem Nutzer zu einem inoffiziellen RPC-Endpunkt und einer Bridge für ein Mainnet geleitet wurden, das noch nicht gestartet ist.
Insgesamt bridgten 1.335 Adressen rund 767,65 ETH in das gefälschte Netzwerk, bevor etwa 766,25 ETH abtransferiert wurden. Die betrügerische Umgebung, die eine OP-Stack-ähnliche Bridge und einen Batcher umfasste, nahm nach ihrer Bereitstellung am 27. September den Betrieb auf.
GIWAs Mainnet befindet sich weiterhin in Entwicklung. Das einzige öffentlich verfügbare GIWA-Netzwerk ist GIWA Sepolia, ein Ethereum-Testnet-Layer 2 mit der Chain ID 91342, Test-ETH und dem offiziellen sepolia-rpc.giwa.io-Endpunkt, wie aus GIWAs offizieller Dokumentation hervorgeht.
Gefälschtes Netzwerk verwendete eine andere Chain ID
Das betrügerische Netzwerk betrieb mit der Chain ID 9134, eine Ziffer kürzer als die 91342-Konfiguration von GIWA Sepolia.
Chain IDs sind die Kennungen, mit denen Wallets und Anwendungen EVM-Netzwerke unterscheiden, sodass dieser einstellige Unterschied das überprüfbare technische Merkmal war, das die gefälschte Einrichtung von der Konfiguration trennte, die GIWA in seiner eigenen Dokumentation angibt.
DYORSWAP hatte gemäß seiner öffentlichen Dokumentation eine GIWA-Umgebung mit der Chain ID 9134 seinen Bereitstellungen auf anderen EVM-Netzwerken hinzugefügt. Dadurch erschien die gefälschte Chain in einer Infrastruktur, die Nutzer als Live-Bereitstellung eines GIWA-Ökosystems interpretieren konnten, obwohl kein produktives GIWA-Netzwerk existierte.
Das gefälschte Layer 2 ging über eine geklonte Website hinaus. Es verarbeitete Transaktionen, betrieb eine Bridge und einen Batcher und veröffentlichte Transaktionsbatches auf Ethereum, sodass Nutzer eine Umgebung vorfanden, die sich wie ein funktionierendes Layer 2 verhielt, bevor die Mittel abgeflossen sind. Dieses Maß an Funktionalität zeigt, wie Nachahmungskampagnen inzwischen auf der Infrastrukturbene statt nur an der Oberfläche agieren: Ein gefälschtes Netzwerk kann eine eigene Bridge, Batch-Verarbeitung und Ethereum-Abwicklung betreiben, während das kopierte Projekt lediglich Testnet-Dokumentation veröffentlicht hat.
Drei frühe Einzahlungen mit einem Gesamtwert von 0,4 ETH gingen nur 39 Blöcke nach Aktivierung der Bridge ein. Zwei stammten von Wallets, die ihre erste ausgehende Transaktion tätigten, und diese Adressen gehören nun zu den Aktivitäten, die als mögliche mit der Bereitstellung verbundene Test-Wallets untersucht werden.
GIWA warnte, dass das Mainnet nicht live sei
GIWA reagierte, als Behauptungen über ein nicht angekündigtes Mainnet und eine geleakte RPC sich in sozialen Medien verbreiteten.
"We DO NOT have our mainnet running currently", warnte GIWA auf X am 27. September und fügte hinzu, dass Beiträge, die den Besitz von GIWA-Mainnet-RPC-Informationen behaupteten, falsch seien, und forderte Nutzer auf, Verträge vor der Interaktion zu prüfen.
Eine frühere Warnung von GIWA war ebenso deutlich: "we haven't launched our mainnet yet", was ein angeblich geleaktes Mainnet-RPC unmöglich machte.
GIWA Sepolia verwendet Test-Assets ohne wirtschaftlichen Wert und ist von Upbits Börsendiensten getrennt. GIWA plant derzeit auch nicht, einen separaten nativen Token auszugeben; ETH ist als Basis-Asset des Layer 2 festgelegt.
Krypto-Nachahmungskampagnen kopieren zunehmend legitime Infrastruktur und Branding, darunter eine kürzliche Trezor- und BitBox-Phishing-Kampagne, die mit erfundenen Sicherheitswarnungen Wallet-Nutzer auf bösartige Seiten lenkte.
DYORSWAP beginnt mit der Entschädigung der Opfer
Mehr als 200 ETH wurden bereits aus DYORSWAPs eigenen Mitteln an betroffene Nutzer ausgeschüttet, während die Untersuchung andauert, wie aus der Erklärung Projekts auf X hervorgeht.
Die Rückverfolgung umfasst nun den Bridge-Deployer, dessen anfängliche Finanzierung, frühe Test-Wallets, die Batcher-Infrastruktur sowie die Zieladressen, die die 766,25 von der Bridge abgezogenen ETH erhalten haben. Ob DYORSWAPs Entschädigung weiter steigt und was die laufende Rückverfolgung der abgezogenen 766,25 ETH ergibt, sind die Entwicklungen, die im Verlauf der Untersuchung zu beobachten sind.
Der Vorfall beinhaltete keinen Exploit von GIWAs aktivem Sepolia-Testnet. Stattdessen transferierten Nutzer echtes ETH in eine Infrastruktur, die ein unveröffentlichtes Netzwerk imitierte, während GIWAs legitime Bridge weiterhin eine Sepolia-Testnet-Bridge mit Test-Assets ist.
Dieser Artikel erschien ursprünglich auf Crypto Adventure.