Red falsa de Layer 2 de GIWA drena 766 ETH de billeteras
Puntos clave
- •Una red Layer 2 falsa que se hacía pasar por la mainnet aún no lanzada de GIWA drenó aproximadamente 766 ETH de 1,335 billeteras, con estimaciones de la comunidad que sitúan las pérdidas cerca de 2 millones de dólares.
- •La cadena falsa se activó el 26 de septiembre usando el chain ID 9134, el identificador reservado para la auténtica red GIWA, y operó un puente funcional compatible con OP Stack.
- •DYORSWAP listó por error la red falsificada como la mainnet real de GIWA, lo que otorgó credibilidad al esquema y aceleró los depósitos de los usuarios.
- •GIWA declaró el 27 de septiembre que su mainnet no se había lanzado, que los endpoints RPC reportados eran fabricados y que el proyecto no un token nativo separado.
- •DYORSWAP ha comenzado a compensar a las víctimas desde su tesorería, asignando más de 200 ETH para pérdidas mayores y aplicando una tasa fija del 40% para las menores.

Una red falsa de Ethereum Layer 2 que se hacía pasar por la mainnet aún no lanzada de GIWA drenó aproximadamente 766 ETH de 1,335 billeteras antes de que se identificara el esquema, según reportes. Los atacantes construyeron una blockchain falsificada totalmente funcional, con un puente cross-chain, un procesador de transacciones por lotes y compatibilidad con OP Stack, el kit de herramientas de código abierto ampliamente utilizado para lanzar redes Ethereum Layer 2. Las estimaciones de la comunidad situaron las pérdidas totales cerca de 2 millones de dólares, aunque el valor exacto puede variar con los precios de las criptomonedas.
GIWA es una red Layer 2 en desarrollo por Dunamu, la empresa surcoreana detrás de Upbit, uno de los exchanges de criptomonedas más grandes de Corea del Sur (sitio oficial: giwa.io). Las redes Layer 2 operan sobre Ethereum y liquidan sus transacciones en la cadena principal, un diseño pensado para reducir las comisiones para los usuarios. Debido a que la mainnet oficial de GIWA no se había lanzado cuando apareció la red falsa, los atacantes pudieron presentar la infraestructura falsificada como una versión temprana del proyecto legítimo. Un proyecto antes del lanzamiento no tiene documentación oficial ni endpoints verificados contra los cuales los usuarios puedan comprobar una implementación supuesta, y ese es precisamente el vacío que una falsificación puede ocupar.
La red falsificada se activó con el chain ID reservado de GIWA
La red falsificada se puso en marcha el 26 de septiembre usando el chain ID 9134, el identificador reservado para la auténtica red GIWA. Los chain ID están destinados a distinguir las redes blockchain entre sí y a ayudar a evitar que las transacciones reenvíen entre cadenas incompatibles. En un lanzamiento típico de Layer 2, el chain ID se publica junto con la documentación oficial y los endpoints RPC verificados para que las billeteras y los exploradores de bloques puedan confirmar que se comunican con la red correcta.
Al adoptar el identificador reservado de GIWA, los atacantes hicieron que una Layer 2 falsa completamente operativa pareciera conectada al proyecto legítimo, convirtiendo un identificador técnico en un componente clave del fraude.
El esquema no se limitó a un sitio web estático o documentación fabricada. La red falsa ejecutó infraestructura capaz de procesar transacciones reales y operó un puente que aceptaba depósitos de ETH directamente desde la mainnet de Ethereum. Su compatibilidad con OP Stack reforzó aún más la apariencia de un despliegue Layer 2 auténtico. Como OP Stack es de código abierto, los mismos componentes que permiten a los equipos lanzar redes legítimas rápidamente están disponibles para cualquiera, por lo que un despliegue técnicamente convincente no establece por sí solo quién opera una cadena.
La operación ganó credibilidad adicional después de que DYORSWAP, un exchange descentralizado (dyorswap.finance), listó por error la red falsificada como la mainnet genuina de GIWA. El listado dio a los usuarios otra razón para confiar en la red y ayudó a acelerar los depósitos.
Aproximadamente 767.65 ETH fueron transferidos a través del puente fraudulento antes de que los atacantes comenzaran a drenar los fondos. Unos 766.25 ETH fueron finalmente sustraídos de las billeteras afectadas, según las cifras reportadas.
GIWA confirma que su mainnet no se ha lanzado
GIWA aclaró públicamente el 27 de septiembre que su mainnet oficial seguía no disponible y que la infraestructura asociada al despliegue falsificado, incluidos los endpoints RPC supuestos, era fabricada. Los endpoints RPC son las interfaces de conexión que las billeteras y aplicaciones usan para interactuar con una blockchain. El proyecto también subrayó que GIWA no tiene un token nativo separado: la red está diseñada para usar ETH para las comisiones de transacción, lo que significa que los usuarios no deben tratar un supuesto "token GIWA" como un activo oficial asociado a la red.
FYI, we haven't launched our mainnet yet
No possibility of RPC leakage as well since we've never launched it
"DYOR" and stay safe from FUDs and scams— GIWA (@GIWA_by_Upbit) 27 de septiembre de 2026
El incidente demostró cómo una infraestructura que parece técnicamente auténtica puede crear riesgos sustanciales cuando los usuarios dependen de identificadores o listados de terceros sin verificar de forma independiente la fuente. DYORSWAP reconoció que había contribuido involuntariamente al incidente, atribuyendo el fallo inicial al uso del chain ID reservado por la red falsificada, lo que permitió que el despliegue fraudulento superara las comprobaciones preliminares de verificación.
DYORSWAP comienza a compensar a los usuarios afectados
Tras el descubrimiento, DYORSWAP comenzó a compensar a los usuarios afectados con fondos de su tesorería. Se reporta que más de 200 ETH fueron asignados como reparación a los usuarios que sufrieron pérdidas mayores. Para las pérdidas menores, la plataforma adoptó una tasa de compensación fija del 40%, según la información proporcionada. El esfuerzo de compensación no elimina el problema de seguridad subyacente, pero representa un intento de atender lasidas asociadas con el listado erróneo de la red.
I don't know how I could emphasize this further : We DO NOT have our mainnet running currently. Any of those posts claiming that they have GIWA mainnet RPC information are NOT TRUE. Please, please check the contracts that you interact with and PLEASE STAY SAFE
— GIWA (@GIWA_by_Upbit) 27 de septiembre de 2026
Los miembros de la comunidad también identificaron actividad comercial inusual relacionada con un token meme conocido como $FAKER durante el período en torno al incidente. La actividad reportada ha añadido otro foco de interés mientras continúan los esfuerzos por reconstruir la secuencia de eventos.
La verificación del chain ID surge como una preocupación de seguridad
El ataque destaca una debilidad potencial en confiar en los chain ID como prueba de autenticidad de una red. Aunque estos identificadores están diseñados para distinguir las redes blockchain, un identificador reservado puede ser usado indebidamente antes del lanzamiento oficial de una red si los procedimientos de verificación no tienen en cuenta el estado de despliegue.
Compensation progress update: We have completed the review of all affected addresses. For addresses that bridged less than 5 ETH, we will compensate 40% of the bridged amount, regardless of whether the funds were used for trading. The same compensation rate will apply to all…
— DYORSWAP (@DYORSWAPDEX) 27 de septiembre de 2026
El incidente muestra que verificar únicamente un chain ID es insuficiente para establecer que una red blockchain aún no lanzada es auténtica, particularmente cuando la infraestructura de soporte y los listados de terceros también pueden ser fabricados o mal configurados.
— DYORSWAP (@DYORSWAPDEX) 27 de septiembre de 2026
GIWA y DYORSWAP han instado a los usuarios a evitar endpoints RPC, contratos y otra infraestructura no oficial asociada a la red falsificada. Los investigadores y los miembros de la comunidad continúan los esfuerzos por rastrear el ETH robado e identificar a los responsables. Para los usuarios que sigan el eventual lanzamiento genuino de GIWA, el chain ID publicado oficialmente, la documentación y los endpoints RPC verificados son los detalles en los que confiar al confirmar la red real.
El incidente añade otro ejemplo de cómo los atacantes pueden combinar tecnología blockchain legítima con señales de identidad engañosas para crear fraudes convincentes. También subraya la necesidad de que las billeteras, las aplicaciones descentralizadas y los proveedores de infraestructura verifiquen la procedencia de la red a través de múltiples fuentes independientes antes de dirigir usuarios o fondos a una cadena recién desplegada.
Fuente: CoinTrust