Red falsa de GIWA drena 766 ETH después de que usuarios transfirieran fondos a una Layer 2 falsa
Puntos clave
- •Una red falsificada que suplantaba a GIWA recaudó aproximadamente 767.65 ETH, casi 2 millones de dólares, de 1,335 direcciones a través de un endpoint RPC no oficial y un puente.
- •La red falsa operaba con el chain ID 9134, un dígito más corto que la configuración 91342 de la testnet Sepolia legítima de GIWA, y comenzó a funcionar tras su despliegue el 27 de septiembre.
- •GIWA advirtió en X el 27 de septiembre que su mainnet no estaba en funcionamiento y que las publicaciones que afirmaban poseer informaciónada del RPC de la mainnet eran falsas.
- •DYORSWAP ha distribuido más de 200 ETH de sus propios fondos a los usuarios afectados mientras la investigación continúa.
- •Los esfuerzos de rastreo cubren ahora al desplegador del puente, las wallets de prueba tempranas, la infraestructura del batcher y los destinos que recibieron los 766.25 ETH retirados del puente.

Una red falsificada que se hacía pasar por GIWA, el proyecto de Layer 2 respaldado por Upbit, recaudó casi 2 millones de dólares en ETH después de que los usuarios fueron dirigidos a un endpoint RPC no oficial y un puente para una mainnet que no se ha lanzado.
Un total de 1,335 direcciones transfirieron alrededor de 767.65 ETH a la red falsa antes de que aproximadamente 766.25 ETH fueran transferidos fuera. El entorno fraudulento, que incluía un puente y un batcher similares a OP Stack, comenzó a operar después de su despliegue el 27 de septiembre.
La mainnet de GIWA sigue en desarrollo. La única red de GIWA disponible públicamente es GIWA Sepolia, una Layer 2 de testnet de Ethereum que utiliza el chain ID 91342, ETH de prueba y el endpoint oficial sepolia-rpc.giwa.io, según la documentación oficial de GIWA.
La red falsa usaba un chain ID diferente
La red fraudulenta operaba con el chain ID 9134, un dígito más corto que la configuración 91342 utilizada por GIWA Sepolia.
Los chain ID son los identificadores que las wallets y aplicaciones utilizan para distinguir las redes EVM, por lo que esa diferencia de un dígito era el marcador técnico verificable que separaba la configuración falsificada de la configuración que GIWA lista en su propia documentación.
DYORSWAP había agregado un entorno de GIWA usando el chain ID 9134 junto con sus despliegues en otras redes EVM, según su documentación pública. Como resultado, la cadena falsificada aparecía dentro de una infraestructura que los usuarios podían interpretar como un despliegue activo del ecosistema GIWA, a pesar de que no existía ninguna red de producción de GIWA.
La falsa Layer 2 fue más allá de un sitio web clonado. Procesaba transacciones, operaba un puente y un batcher, y publicaba lotes de transacciones en Ethereum, ofreciendo a los usuarios un entorno que se comportaba como una Layer 2 funcional antes de que los fondos fueran retirados. Ese nivel de funcionalidad muestra cómo las campañas de suplantación ahora operan a nivel de infraestructura y no solo de interfaz: una red falsa puede ejecutar su propio puente, procesamiento por lotes y liquidación en Ethereum mientras el proyecto que imita solo ha publicado documentación de testnet.
Tres depósitos tempranos que totalizaron 0.4 ETH ingresaron solo 39 bloques después de que el puente se activara. Dos provenían de wallets que realizaban su primera transacción saliente, y esas direcciones figuran ahora entre la actividad investigada como posibles wallets de prueba conectadas al despliegue.
GIWA advirtió que la mainnet no estaba activa
GIWA respondió mientras las afirmaciones sobre una mainnet no anunciada y un RPC filtrado se difundían por los canales sociales.
"Actualmente NO tenemos nuestra mainnet en funcionamiento", advirtió GIWA en X el 27 de septiembre, añadiendo que las publicaciones que afirmaban poseer información del RPC de la mainnet de GIWA eran falsas e instando a los usuarios a inspeccionar los contratos antes de interactuar con ellos.
Una advertencia anterior de GIWA fue igualmente directa: "aún no hemos lanzado nuestra mainnet", lo que hacía imposible una supuesta fuga del RPC de la mainnet.
GIWA Sepolia utiliza activos de prueba sin valor económico y es independiente de los servicios de exchange de Upbit. GIWA tampoco planea actualmente emitir un token nativo separado, con ETH designado como el activo base de la Layer 2.
Las campañas de suplantación de identidad en cripto han copiado cada vez más infraestructura y marcas legítimas, incluida una campaña reciente de phishing contra Trezor y BitBox que utilizó advertencias de seguridad falsificadas para dirigir a los usuarios de wallets hacia páginas maliciosas.
DYORSWAP comienza a reembolsar a las víctimas
Más de 200 ETH ya han sido distribuidos a los usuarios afectados utilizando los fondos propios de DYORSWAP mientras continúa la investigación, según el comunicado del proyecto en X.
El rastreo cubre ahora al desplegador del puente, su financiamiento inicial, las wallets de prueba tempranas, la infraestructura del batcher y los destinos que recibieron los 766.25 ETH retirados del puente. Si el reembolso de DYORSWAP crece aún más, y qué revela el rastreo en curso de los 766.25 ETH retirados, son los desarrollos a seguir mientras la investigación continúa.
El incidente no involucró una explotación de la testnet Sepolia activa de GIWA. En cambio, los usuarios transfirieron ETH real a una infraestructura que suplantaba una red no lanzada, mientras que el puente legítimo de GIWA sigue siendo un puente de testnet Sepolia que maneja activos de prueba.
Este artículo apareció originalmente en Crypto Adventure.