ActualitésCryptoUn faux réseau Layer 2 GIWA draine 766 ETH depuis des portefeuilles

Un faux réseau Layer 2 GIWA draine 766 ETH depuis des portefeuilles

Auteur: CoinTrust·

Points clés

  • •Un réseau Layer 2 frauduleux se faisant passer pour le mainnet non lancé de GIWA a drainé environ 766 ETH depuis 1 335 portefeuilles, les estimations de la communauté situant les pertes à près de 2 millions de dollars.
  • •La fausse chaîne a été mise en ligne le 26 septembre en utilisant le chain ID 9134, l'identifiant réservé au véritable réseau GIWA, et exploitait un pont fonctionnel compatible OP Stack.
  • •DYORSWAP a listé par erreur le réseau contrefactuel comme le véritable mainnet GIWA, ce qui a conféré de la crédibilité au stratagème et accéléré les dépôts des utilisateurs.
  • •GIWA a déclaré le 27 septembre que son mainnet n'avait pas été lancé, que les endpoints RPC rapportés étaient fabriqués et que le projet n'a pas de token natif distinct.
  • •DYORSWAP a commencé à indemniser les victimes depuis sa trésorerie, en allouant plus de 200 ETH pour les pertes importantes et en appliquant un taux forfaitaire de 40 % pour les plus petites.
Un faux réseau Layer 2 GIWA draine 766 ETH depuis des portefeuilles

Un réseau frauduleux Ethereum Layer 2 se faisant passer pour le mainnet non lancé de GIWA a drainé environ 766 ETH depuis 1 335 portefeuilles avant que le stratagème ne soit identifié, selon les rapports. Les attaquants ont construit une blockchain contrefactuelle entièrement fonctionnelle, complète avec un pont inter-chaînes, un batcher de transactions et une compatibilité avec l'OP Stack, la boîte à outils open source largement utilisée pour lancer des réseaux Ethereum Layer 2. Les estimations de la communauté situaient les pertes totales à près de 2 millions de dollars, bien que la valeur exacte puisse varier avec les cours des cryptomonnaies.

GIWA est un réseau Layer 2 en cours de développement par Dunamu, la société sud-coréenne derrière Upbit, l'une des plus grandes plateformes d'échange de cryptomonnaies de Corée du Sud (site officiel : giwa.io). Les réseaux Layer 2 fonctionnent au-dessus d'Ethereum et règlent leurs transactions sur la chaîne principale, une conception destinée à réduire les frais pour les utilisateurs. Comme le mainnet officiel de GIWA n'avait pas été lancé au moment où le réseau frauduleux est apparu, les attaquants ont pu présenter l'infrastructure contrefactuelle comme une version précoce du projet légitime. Un projet avant son lancement n'a ni documentation officielle ni endpoints vérifiés contre lesquels les utilisateurs peuvent contrôler un déploiement revendiqué, ce qui est précisément la brèche qu'une contrefaçon peut occuper.

Le réseau contrefactuel a été lancé avec le chain ID réservé de GIWA

Le réseau contrefactuel a été mis en ligne le 26 septembre en utilisant le chain ID 9134, l'identifiant réservé au véritable réseau GIWA. Les chain ID sont destinés à distinguer les réseaux blockchain les uns des autres et à aider à empêcher la relecture de transactions sur des chaînes incompatibles. Dans un lancement Layer 2 typique, le chain ID est publié avec la documentation officielle et les endpoints RPC vérifiés afin que les portefeuilles et les explor de blocs puissent confirmer qu'ils communiquent avec le bon réseau.

En adoptant l'identifiant réservé de GIWA, les attaquants ont donné à un faux Layer 2 entièrement opérationnel l'apparence d'être connecté au projet légitime, transformant un identifiant technique en un élément clé de la fraude.

Le stratagème ne se limitait pas à un site web statique ou à une documentation fabriquée. Le faux réseau exploitait une infrastructure capable de traiter de véritables transactions et opérait un pont acceptant directement des dépôts d'ETH depuis le mainnet Ethereum. Sa compatibilité OP Stack a encore renforcé l'apparence d'un déploiement Layer 2 authentique. Comme l'OP Stack est open source, les mêmes composants qui permettent aux équipes de lancer rapidement des réseaux légitimes sont accessibles à tous, de sorte qu'un déploiement techniquement convaincant n'établit pas en soi qui opère une chaîne.

L'opération a gagné en crédibilité supplémentaire après que DYORSWAP, un échange décentralisé (dyorswap.finance), a listé par erreur le réseau contrefactuel comme le véritable mainnet GIWA. Ce listing a donné aux utilisateurs une raison supplémentaire de faire confiance au réseau et a contribué à accélérer les dépôts.

Environ 767,65 ETH ont été transférés via le pont frauduleux avant que les attaquants ne commencent à drainer les fonds. Environ 766,25 ETH ont finalement été soustraits des portefeuilles touchés, selon les chiffres rapportés.

GIWA confirme que son mainnet n'a pas été lancé

GIWA a publiquement précisé le 27 septembre que son mainnet officiel restait indisponible et que l'infrastructure associée au déploiement contrefactuel, y compris les endpoints RPC revendiqués, était fabriquée. Les endpoints RPC sont les interfaces de connexion que les portefeuilles et les applications utilisent pour interagir avec une blockchain. Le projet a également souligné que GIWA n'a pas de token natif distinct : le réseau est conçu pour utiliser l'ETH pour les frais de transaction, ce qui signifie que les utilisateurs ne doivent pas considérer un prétendu « token GIWA » comme un actif officiel associé au réseau.

FYI, we haven't launched our mainnet yet
No possibility of RPC leakage as well since we've never launched it
"DYOR" and stay safe from FUDs and scams

— GIWA (@GIWA_by_Upbit) September 27, 2026

L'incident a démontré comment une infrastructure d'apparence techniquement authentique peut créer des risques substantiels lorsque les utilisateurs s'appuient sur des identifiants ou des listings tiers sans vérifier indépendamment la source. DYORSWAP a reconnu avoir involontairement contribué à l'incident, imputant la défaillance initiale à l'utilisation du chain ID réservé par le réseau contrefactuel, ce qui a permis au déploiement frauduleux de passer les vérifications préliminaires.

DYORSWAP commence à indemniser les utilisateurs touchés

Suite à la découverte, DYORSWAP a commencé à indemniser les utilisateurs touchés depuis sa trésorerie. Plus de 200 ETH auraient été alloués en dédommagement aux utilisateurs ayant subi les pertes les plus importantes. Pour les pertes plus faibles, la plateforme a adopté un taux d'indemnisation forfaitaire de 40 %, selon les informations fournies. L'effort d'indemnisation n'élimine pas le problème de sécurité sous-jacent, mais il représente une tentative de répondre aux pertes liées au listing erroné du réseau.

I don't know how I could emphasize this further : We DO NOT have our mainnet running currently. Any of those posts claiming that they have GIWA mainnet RPC information are NOT TRUE. Please, please check the contracts that you interact with and PLEASE STAY SAFE

— GIWA (@GIWA_by_Upbit) September 27, 2026

Les membres de la communauté ont également identifié une activité de trading inhabituelle impliquant un meme token connu sous le nom de $FAKER pendant la périodeourant l'incident. Cette activité rapportée a ajouté un autre sujet d'intérêt alors que les efforts se poursuivent pour reconstituer la chronologie des événements.

La vérification du chain ID devient un enjeu de sécurité

L'attaque met en évidence une faiblesse potentielle dans le fait de s'appuyer sur les chain ID comme preuve de l'authenticité d'un réseau. Bien que ces identifiants soient conçus pour distinguer les réseaux blockchain, un identifiant réservé peut potentiellement être détourné avant le lancement officiel d'un réseau si les procédures de vérification ne tiennent pas compte du statut de déploiement.

Compensation progress update: We have completed the review of all affected addresses. For addresses that bridged less than 5 ETH, we will compensate 40% of the bridged amount, regardless of whether the funds were used for trading. The same compensation rate will apply to all…

— DYORSWAP (@DYORSWAPDEX) September 27, 2026

L'incident montre qu'un chain ID seul ne suffit pas à établir qu'un réseau blockchain non lancé est authentique, en particulier lorsque l'infrastructure de support et les listings tiers peuvent également être fabriqués ou mal configurés.

— DYORSWAP (@DYORSWAPDEX) September 27, 2026

GIWA et DYORSWAP ont exhorté les utilisateurs à éviter les endpoints RPC, les contrats et les autres infrastructures non officiels associés au réseau contrefactuel. Les enquêteurs et les membres de la communauté poursuivent leurs efforts pour tracer l'ETH volé et identifier les responsables. Pour les utilisateurs suivant le futur lancement authentique de GIWA, le chain ID officiellement publié, la documentation et les endpoints RPC vérifiés sont les éléments sur lesquels s'appuyer pour confirmer le vrai réseau.

L'incident constitue un autre exemple de la manière dont des attaquants peuvent combiner une technologie blockchain légitime avec des signaux d'identité trompeurs pour créer une fraude convaincante. Il souligne également la nécessité pour les portefeuilles, les applications décentralisées et les fournisseurs d'infrastructure de vérifier la provenance d'un réseau via plusieurs sources indépendantes avant de diriger des utilisateurs ou des fonds vers une chaîne nouvellement déployée.

Source : CoinTrust