NotizieCryptoRete GIWA contraffatta prosciuga 766 ETH dopo che utenti hanno spostato fondi verso un falso Layer 2

Rete GIWA contraffatta prosciuga 766 ETH dopo che utenti hanno spostato fondi verso un falso Layer 2

Autore: Crypto Adventure·

Punti chiave

  • •Una rete contraffatta che impersonava GIWA ha raccolto circa 767,65 ETH, quasi 2 milioni di dollari, da 1.335 indirizzi tramite un endpoint RPC non ufficiale e un bridge.
  • •La rete falsa operava con il chain ID 9134, una cifra in meno rispetto alla configurazione 91342 della legittima testnet Sepolia di GIWA, e ha iniziato a operare dopo il deployment del 27 settembre.
  • •GIWA ha avvertito su X il 27 settembre che la sua mainnet non era in esecuzione e che i post che rivendicavano il possesso di informazioni RPC della mainnet trapelate erano falsi.
  • •DYORSWAP ha distribuito oltre 200 ETH dai propri fondi agli utenti interessati mentre l'indagine è in corso.
  • •Gli sforzi di tracciabilità coprono ora il deployer del bridge, i primi wallet di test, l'infrastruttura del batcher e le destinazioni che hanno ricevuto i 766,25 ETH rimossi dal bridge.
Rete GIWA contraffatta prosciuga 766 ETH dopo che utenti hanno spostato fondi verso un falso Layer 2

Una rete contraffatta che impersona GIWA, il progetto Layer 2 supportato da Upbit, ha raccolto quasi 2 milioni di dollari in ETH dopo che gli utenti sono stati indirizzati a un endpoint RPC non ufficiale e a un bridge per una mainnet che non è stata ancora lanciata.

In totale, 1.335 indirizzi hanno spostato circa 767,65 ETH nella rete contraffatta prima che circa 766,25 ETH venissero trasferiti altrove. L'ambiente fraudolento, che comprendeva un bridge e un batcher simili a OP Stack, ha iniziato a operare dopo il deployment avvenuto il 27 settembre.

La mainnet di GIWA è ancora in fase di sviluppo. L'unica rete GIWA disponibile pubblicamente è GIWA Sepolia, una testnet Ethereum Layer 2 che utilizza il chain ID 91342, ETH di test e l'endpoint ufficiale sepolia-rpc.giwa.io, secondo la documentazione ufficiale di GIWA.

La rete contraffatta utilizzava un chain ID diverso

La rete fraudolenta operava con il chain ID 9134, una cifra in meno rispetto alla configurazione 91342 utilizzata da GIWA Sepolia.

I chain ID sono gli identificatori che wallet e applicazioni utilizzano per distinguere le reti EVM, quindi quella differenza di una sola cifra era il marcatore tecnico verificabile che separava l'impianto contraffatto dalla configurazione elencata da GIWA nella sua documentazione.

DYORSWAP aveva aggiunto un ambiente GIWA utilizzando il chain ID 9134 accanto ai propri deployment su altre reti EVM, come indicato nella sua documentazione pubblica. Di conseguenza, la catena contraffatta appariva all'interno di uninfrastruttura che gli utenti potevano interpretare come un deployment reale dell'ecosistema GIWA, anche se non esisteva alcuna rete GIWA di produzione.

Il falso Layer 2 andava oltre un sito web clonato. Elaborava transazioni, gestiva un bridge e un batcher e pubblicava batch di transazioni su Ethereum, offrendo agli utenti un ambiente che si comportava come un Layer 2 funzionante prima che i fondi venissero rimossi. Tale livello di funzionalità mostra come le campagne di impersonificazione operino ora a livello di infrastruttura e non solo di interfaccia: una rete falsa può far funzionare il proprio bridge, il proprio batching e il proprio settlement su Ethereum mentre il progetto che copia ha pubblicato solo documentazione testnet.

Tre depositi anticipati per un totale di 0,4 ETH sono entrati soltanto 39 blocchi dopo l'attivazione del bridge. Due provenivano da wallet che effettuavano la loro prima transazione in uscita, e quegli indirizzi rientrano ora tra le attività sotto indagine come possibili wallet di test collegati al deployment.

GIWA aveva avvertito che la mainnet non era attiva

GIWA ha risposto mentre affermazioni su una mainnet non annunciata e su un RPC trapelato si diffondevano sui canali social.

"Attualmente NON abbiamo la nostra mainnet in esecuzione", ha avvertito GIWA in un post su X il 27 settembre, aggiungendo che i post che rivendicavano il possesso di informazioni RPC della mainnet GIWA erano falsi e invitando gli utenti a ispezionare i contratti prima di interagire con essi.

Un avvertimento precedente di GIWA era stato altrettanto diretto: "non abbiamo ancora lanciato la nostra mainnet", il che rendeva impossibile un presunto leak dell'RPC della mainnet.

GIWA Sepolia utilizza asset di test privi di valore economico ed è separata dai servizi di exchange di Upbit. GIWA inoltre non prevede attualmente di emettere un token nativo separato, con ETH designato come asset di base del Layer 2.

Le campagne di impersonificazione crypto hanno copiato in modo crescente infrastrutture e branding legittimi, inclusa una recente campagna di phishing contro Trezor e BitBox che utilizzava avvisi di sicurezza fabbricati per indirizzare gli utenti dei wallet verso pagine dannose.

DYORSWAP inizia a rimborsare le vittime

Oltre 200 ETH sono già stati distribuiti agli utenti interessati utilizzando i fondi stessi di DYORSWAP, mentre l'indagine continua, secondo la dichiarazione del progetto su X.

La tracciabilità copre ora il deployer del bridge, il suo finanziamento iniziale, i primi wallet di test, l'infrastruttura del batcher e le destinazioni che hanno ricevuto i 766,25 ETH rimossi dal bridge. Un eventuale ulteriore crescita dei rimborsi di DYORSWAP e ciò che la tracciabilità in corso dei 766,25 ETH rimossi rivelerà sono gli sviluppi da seguire mentre l'indagine prosegue.

L'incidente non ha comportato un exploit della testnet Sepolia attiva di GIWA. Gli utenti hanno invece trasferito ETH reali in un'infrastruttura cheava una rete non ancora rilasciata, mentre il bridge legittimo di GIWA rimane un bridge testnet Sepolia che gestisce asset di test.

Questo articolo è apparso originariamente su Crypto Adventure.