Un faux réseau GIWA draine 766 ETH après le transfert de fonds des utilisateurs vers un Layer 2 contrefait
Points clés
- •Un réseau contrefait se faisant passer pour GIWA a collecté environ 767,65 ETH, près de 2 millions de dollars, auprès de 1 335 adresses via un point de terminaison RPC et un pont non officiels.
- •Le faux réseau fonctionnait avec le chain ID 9134, plus court d'un chiffre que la configuration 91342 du testnet Sepolia légitime de GIWA, et a commencé à fonctionner après son déploiement le 27 septembre.
- •GIWA a averti sur X le 27 septembre que son mainnet n'était pas en ligne et que les publications prétendant détenir des informations RPC divulguées du mainnet étaient fausses.
- •DYORSWAP a distribué plus de 200 ETH de ses propres fonds aux utilisateurs concernés pendant que l'enquête se poursuit.
- •Les efforts de traçabilité couvrent désormais le déployeur du pont, les premiers portefeuilles de test, l'infrastructure du batcher et les destinations ayant reçu les 766,25 ETH retirés du pont.

Un réseau contrefait se faisant passer pour GIWA, le projet Layer 2 soutenu par Upbit, a collecté près de 2 millions de dollars en ETH après que des utilisateurs ont été dirigés vers un point de terminaison RPC et un pont non officiels pour un mainnet qui n'a pas encore été lancé.
Au total, 1 335 adresses ont transféré environ 767,65 ETH vers le faux réseau avant qu'environ 766,25 ETH ne soient transférés hors de celui-ci. L'environnement frauduleux, qui comprenait un pont et un batcher de type OP Stack, a commencé à fonctionner après son déploiement le 27 septembre.
Le mainnet de GIWA reste en cours de développement. Le seul réseau GIWA accessible au public est GIWA Sepolia, un Layer 2 testnet Ethereum qui utilise le chain ID 91342, de l'ETH de test et le point de terminaison officiel sepolia-rpc.giwa.io, selon la documentation officielle de GIWA.
Le faux réseau utilisait un chain ID différent
Le réseau frauduleux fonctionnait avec le chain ID 9134, plus court d'un chiffre que la configuration 91342 utilisée par GIWA Sepolia.
Les chain ID sont les identifiants que les portefeuilles et les applications utilisent pour distinguer les réseaux EVM, de sorte que cette différence d'un seul chiffre constituait le marqueur technique vérifiable séparant le dispositif contrefait de la configuration que GIWA répertorie dans sa propre documentation.
DYORSWAP avait ajouté un environnement GIWA utilisant le chain ID 9134 à côté de ses déploiements sur d'autres réseaux EVM, selon sa documentation publique. Par conséquent, la chaîne contrefaite est apparue au sein d'une infrastructure que les utilisateurs pouvaient interpréter comme un déploiement en direct de l'écosystème GIWA, alors qu'aucun réseau GIWA de production n'existait.
Le faux Layer 2 allait au-delà d'un simple site web cloné. Il traitait des transactions, exploitait un pont et un batcher, et publiait des lots de transactions sur Ethereum, offrant aux utilisateurs un environnement qui se comportait comme un Layer 2 fonctionnel avant que les fonds ne soient retirés. Ce niveau de fonctionnalité montre que les campagnes d'usurpation d'identité opèrent désormais au niveau de l'infrastructure et pas seulement de l'interface : un faux réseau peut exécuter son propre pont son propre batching et son propre règlement sur Ethereum, tandis que le projet qu'il imite n'a publié qu'une documentation de testnet.
Trois dépôts précoces totalisant 0,4 ETH sont entrés seulement 39 blocs après l'activation du pont. Deux provenaient de portefeuilles effectuant leur première transaction sortante, et ces adresses font désormais partie de l'activité examinée en tant qu'éventuels portefeuilles de test liés au déploiement.
GIWA a averti que le mainnet n'était pas en ligne
GIWA a réagi alors que des affirmations concernant un mainnet non annoncé et un RPC divulgué se propageaient sur les réseaux sociaux.
"We DO NOT have our mainnet running currently," a averti GIWA sur X le 27 septembre, ajoutant que les publications prétendant détenir des informations sur le RPC du mainnet de GIWA étaient fausses et exhortant les utilisateurs à inspecter les contrats avant d'interagir avec eux.
Un avertissement antérieur de GIWA était tout aussi direct : "we haven't launched our mainnet yet", ce qui rendait impossible une prétendue fuite du RPC du mainnet.
GIWA Sepolia utilise des actifs de test sans valeur économique et est distinct des services d'échange d'Upbit. GIWA ne prévoit pas non plus actuellement d'émettre un jeton natif distinct, l'ETH étant désigné comme l'actif de base du Layer 2.
Les campagnes d'usurpation d'identité dans la crypto copient de plus en plus des infrastructures et des marques légitimes, notamment une récente campagne de phishing ciblant Trezor et BitBox qui utilisait de faux avertissements de sécurité pour diriger les utilisateurs de portefeuilles vers des pages malveillantes.
DYORSWAP commence à rembourser les victimes
Plus de 200 ETH ont déjà été distribués aux utilisateurs concernés en utilisant les propres fonds de DYORSWAP tandis que l'enquête se poursuit, selon la déclaration du projet sur X.
La traçabilité couvre désormais le déployeur du pont, son financement initial, les premiers portefeuilles de test, l'infrastructure du batcher et les destinations ayant reçu les 766,25 ETH retirés du pont. L'évolution du remboursement par DYORSWAP et les résultats de la traçabilité en cours des 766,25 ETH retirés sont les développements à suivre au fur et à mesure de l'enquête.
L'incident n'a pas impliqué d'exploitation du testnet Sepolia actif de GIWA. Les utilisateurs ont plutôt transféré de l'ETH réel vers une infrastructure se faisant passer pour un réseau non lancé, tandis que le pont légitime de GIWA reste un pont de testnet Sepolia gérant des actifs de test.
Cet article est initialement paru sur [Crypto Adventure](https://cryptoadventure.com/fake-giwa-network-drains-766eth-after-users-bridge-funds-to-counterfeit-l2/