NotizieCryptoFalsa rete Layer 2 GIWA prosciuga 766 ETH dai wallet

Falsa rete Layer 2 GIWA prosciuga 766 ETH dai wallet

Autore: CoinTrust·

Punti chiave

  • •Una rete Layer 2 fraudolenta che impersonava il mainnet non ancora rilasciato di GIWA ha prosciugato circa 766 ETH da 1.335 wallet, stime della community che indicano perdite vicine ai 2 milioni di dollari.
  • •La falsa catena è andata in vita il 26 settembre utilizzando il chain ID 9134, l'identificativo riservato alla vera rete GIWA, e operava un bridge funzionante con compatibilità OP Stack.
  • •DYORSWAP ha erroneamente quotato la rete contraffatta come il vero mainnet GIWA, conferendo credibilità allo schema e accelerando i depositi degli utenti.
  • •GIWA ha dichiarato il 27 settembre che il suo mainnet non era stato lanciato, che gli endpoint RPC riportati erano fabbricati e che il progetto non ha un token nativo separato.
  • •DYORSWAP ha iniziato a compensare le vittime dalla propria tesoreria, allocando oltre 200 ETH per le perdite maggiori e applicando un tasso fisso del 40% per quelle minori.
Falsa rete Layer 2 GIWA prosciuga 766 ETH dai wallet

Una fraudolenta rete Ethereum Layer 2 che impersonava il mainnet non ancora rilasciato di GIWA ha prosciugato circa 766 ETH da 1.335 wallet prima che lo schema fosse identificato, secondo le segnalazioni. Gli attaccanti hanno costruito una blockchain contraffatta completamente funzionante, completa di bridge cross-chain, un transaction batcher e compatibilità con l'OP Stack, il toolkit open source ampiamente utilizzato per lanciare reti Ethereum Layer 2. Le stime della community indicavano perdite totali vicine ai 2 milioni di dollari, sebbene il valore esatto possa variare con i prezzi delle criptovalute.

GIWA è una rete Layer 2 in sviluppo da parte di Dunamu, la società sudcoreana dietro Upbit, uno dei più grandi exchange di criptovalute della Corea del Sud (sito ufficiale: giwa.io). Le reti Layer 2 operano sopra Ethereum e regolano le transazioni sulla catena principale, un progetto pensato per ridurre le commissioni per gli utenti. Poiché il mainnet ufficiale di GIWA non era stato lanciato quando è apparsa la rete fraudolenta, gli attaccanti sono stati in grado di presentare l'infrastruttura contraffatta come una versione iniziale del progetto legittimo. Un progetto pre-lancio non ha documentazione ufficiale né endpoint verificati su cui gli utenti possano controllare un deployment dichiarato, che è proprio lo spazio che una contraffazione può occupare.

La rete contraffatta è andata in vita con il chain ID riservato di GIWA

La rete contraffatta è andata in vita il 26 settembre utilizzando il chain ID 9134, l'identificativo riservato alla vera rete GIWA. I chain ID sono pensati per distinguere le reti blockchain tra loro e per contribuire a impedire che le transazioni vengano riplayate su catene incompatibili. In un tipico lancio di una Layer 2, il chain ID viene pubblicato insieme alla documentazione ufficiale e agli endpoint RPC verificati, in modo che wallet ed block explorer poss confermare di comunicare con la rete corretta.

Adottando l'identificativo riservato di GIWA, gli attaccanti hanno fatto apparire una falsa Layer 2 pienamente operativa come connessa al progetto legittimo, trasformando un identificativo tecnico in un componente chiave della frode.

Lo schema non si limitava a un sito statico o a documentazione fabbricata. La finta rete gestiva un'infrastruttura in grado di elaborare transazioni reali e operava un bridge che accettava depositi in ETH direttamente dal mainnet di Ethereum. La sua compatibilità con l'OP Stack ha ulteriormente rafforzato l'apparenza di un deployment Layer 2 autentico. Poiché l'OP Stack è open source, gli stessi componenti che consentono ai team di lanciare rapidamente reti legittime sono disponibili per chiunque, quindi un deployment tecnicamente convincente non stabilisce di per sé chi gestisce una catena.

L'operazione ha acquisito ulteriore credibilità dopo che DYORSWAP, un exchange decentralizzato (dyorswap.finance), ha erroneamente quotato la rete contraffatta come il vero mainnet GIWA. La quotazione ha dato agli utenti un motivo in più per fidarsi della rete e ha contribuito ad accelerare i depositi.

Circa 767,65 ETH sono stati trasferiti attraverso il bridge fraudolento prima che gli attaccanti iniziassero a prosciugare i fondi. Circa 766,25 ETH sono stati infine sottratti dai wallet interessati, secondo le cifre riportate.

GIWA conferma che il suo mainnet non è stato lanciato

GIWA ha chiarito pubblicamente il 27 settembre che il suo mainnet ufficiale era ancora indisponibile e che l'infrastruttura associata al deployment contraffatto, inclusi gli endpoint RPC rivendicati, era fabbricata. Gli endpoint RPC sono le interfacce di connessione che wallet e applicazioni utilizzano per interagire con una blockchain. Il progetto ha inoltre sottolineato che GIWA non ha un token nativo separato: la rete è progettata per utilizzare ETH per le commissioni di transazione, il che significa che gli utenti non dovrebbero considerare un presunto "token GIWA" come un asset ufficiale associato alla rete.

FYI, we haven't launched our mainnet yet
No possibility of RPC leakage as well since we've never launched it
"DYOR" and stay safe from FUDs and scams

— GIWA (@GIWA_by_Upbit) September 27, 2026

L'incidente ha dimostrato come un'infrastruttura che appare tecnicamente autentica possa creare rischi sostanziali quando gli utenti si affidano a identificativi o quotazioni di terze parti senza verificare in modo indipendente la fonte. DYORSWAP ha riconosciuto di aver inavvertitamente contribuito all'incidente, attribuendo il fallimento iniziale all'uso del chain ID riservato da parte della rete contraffatta, che ha consentito al deployment fraudolento di superare i controlli di verifica preliminari.

DYORSWAP inizia a compensare gli utenti interessati

Dopo la scoperta, DYORSWAP ha iniziato a compensare gli utenti interessati propria tesoreria. Secondo quanto riportato, oltre 200 ETH sono stati allocati come risarcimento per gli utenti che hanno subito perdite maggiori. Per le perdite minori, la piattaforma ha adottato un tasso di compensazione fisso del 40%, secondo le informazioni fornite. Lo sforzo di compensazione non elimina il problema di sicurezza sottostante, ma rappresenta un tentativo di far fronte alle perdite associate all'errata quotazione della rete.

I don't know how I could emphasize this further : We DO NOT have our mainnet running currently. Any of those posts claiming that they have GIWA mainnet RPC information are NOT TRUE. Please, please check the contracts that you interact with and PLEASE STAY SAFE

— GIWA (@GIWA_by_Upbit) September 27, 2026

I membri della community hanno inoltre identificato un'insolita attività di negoziazione coinvolgente un meme token noto come $FAKER durante il periodo attorno all'incidente. L'attività riportata ha aggiunto un altro elemento di interesse mentre proseguono gli sforzi per ricostruire la sequenza degli eventi.

La verifica del chain ID emerge come questione di sicurezza

L'attacco evidenzia una potenziale debolezza nell'affidarsi ai chain ID come prova dell'autenticità di una rete. Sebbene questi identificativi siano progettati per distinguere le reti blockchain, un identificativo riservato può potenzialmente essere utilizzato impropriamente prima del lancio ufficiale di una rete, se le procedure di verifica non tengono conto dello stato di deployment.

Compensation progress update: We have completed the review of all affected addresses. For addresses that bridged less than 5 ETH, we will compensate 40% of the bridged amount, regardless of whether the funds were used for trading. The same compensation rate will apply to all…

— DYORSWAP (@DYORSWAPDEX) September 27, 2026

L'incidente dimostra che la sola verifica di un chain ID è insufficiente per stabilire che una rete blockchain non ancora rilasciata sia autentica, in particolare quando anche l'infrastruttura di supporto e le quotazioni di terze parti possono essere fabbricate o configurate in modo errato.

— DYORSWAP (@DYORSWAPDEX) September 27, 2026

GIWA e DYORSWAP hanno esortato gli utenti a evitare endpoint RPC non ufficiali, contratti e altre infrastrutture associate alla rete contraffatta. Gli investigatori e i membri della community continuano gli sforzi per tracciare gli ETH rubati e identificare i responsabili. Per gli utenti che seguono l'eventuale vero lancio di GIWA, il chain ID pubblicato ufficialmente, la documentazione e gli endpoint RPC verificati sono i dettagli su cui fare affidamento per confermare la rete reale.

L'incidente aggiunge un altro esempio di come gli attaccanti possano combinare tecnologia blockchain legittima con segnali identitari fuorvianti per creare frodi convincenti. Sottolinea inoltre la necessità che wallet, applicazioni decentralizzate e fornitori di infrastrutture verifichino la provenienza della rete attraverso più fonti indipendenti prima di indirizzare utenti o fondi verso una catena appena deployata.

Fonte: CoinTrust