偽GIWAネットワーク、ユーザーが偽レイヤー2へブリッジした766 ETHを流出
重要ポイント
- •GIWAを装う偽ネットワークが、非公式RPCエンドポイントとブリッジを通じて、1,335アドレスから約767.65 ETH(約200万ドル)を集めました。
- •偽ネットワークはチェーンID 9134で稼働しており、GIWAの正規のSepoliaテストネットの91342という構成より1桁短く、9月27日のデプロイ後に稼働を開始しました。
- •GIWAは9月27日にX上で、メインネットは稼働しておらず、メインネットRPC情報のリークを主張する投稿は虚偽であると警告しました。
- •DYORSWAPは調査が続く中、自己資金から影響を受けたユーザーに200 ETH超を分配しています。
- •追跡活動は現在、ブリッジのデプロイヤー、初期のテストウォレット、バッチャーインフラ、およびブリッジから流出した766.25 ETHを受け取った送金先を対象としています。

Upbit支援のレイヤー2プロジェクトGIWAを装う偽ネットワークが、未ローンチのメインネット向けの非公式RPCエンドポイントとブリッジにユーザーを誘導し、約200万ドル相当のETHを集めました。
合計1,335アドレスが約767.65 ETHを偽ネットワークへブリッジし、その後約766.25 ETHが送金されました。OP Stack風のブリッジとバッチャーを含むこの不正環境は、9月27日のデプロイ後に稼働を開始しました。
GIWAのメインネットは依然として開発中です。GIWAの公式ドキュメントによると、公開されている唯一のGIWAネットワークはGIWA Sepoliaであり、チェーンID 91342、テスト用ETH、公式エンドポイントsepolia-rpc.giwa.ioを使用するEthereumテストネットのレイヤー2です。
偽ネットワークは異なるチェーンIDを使用
不正ネットワークはチェーンID 9134で稼働しており、GIWA Sepoliaの91342という構成より1桁短い数字でした。
チェーンIDはウォレットやアプリケーションがEVMネットワークを区別するために使用する識別子であり、この1桁の違いが、偽の構成とGIWAが自社ドキュメントに記載している構成を分ける検証可能な技術的指標でした。
公開ドキュメントによると、DYORSWAPは他のEVMネットワークへの展開に加えて、チェーンID 9134を使用するGIWA環境を追加していました。その結果、本番のGIWAネットワークが存在しないにもかかわらず、偽チェーンはユーザーが稼働中のGIWAエコシステム展開と解釈しうるインフラの中に現れていました。
偽レイヤー2は単なるクローンサイトにとどまりませんでした。トランザクションを処理し、ブリッジとバッチャーを運営し、トランザクションバッチをEthereumへ投稿しており、資金が引き出される前は稼働中のレイヤー2のように振る舞う環境をユーザーに提供していました。このレベルの機能性は、なりすましキャンペーンがインターフェースだけでなくインフラ層で運営されるようになっていることを示しています。偽ネットワークは、コピー元プロジェクトがテストネットのドキュメントしか公開していない間に、独自のブリッジ、バッチ処理、Ethereumへの決済を実行できるのです。
合計0.4 ETHの3件の初期入金が、ブリッジが有効になってからわずか39ブロック後に発生しました。うち2件は初めての送金を行うウォレットからのものであり、これらのアドレスは現在、このデプロイに関連する可能性のあるテストウォレットとして調査対象となっている活動に含まれています。
GIWAはメインネットが稼働していないと警告
発表されていないメインネットやRPCリークの主張がSNS上に広がる中、GIWAが対応しました。
「現時点でメインネットは稼働していません」と、GIWAは9月27日にXで警告し、GIWAメインネットのRPC情報を保有すると主張する投稿は虚偽であると付け加えたうえで、ユーザーに対して契約を操作する前に確認するよう呼びかけました。
それに先立つGIWAの警告も同様に明確でした。「まだメインネットをローンチしていない」。そのため、メインネットRPCのリークが存在したという主張は成り立ちません。
GIWA Sepoliaは経済的価値のないテスト資産を使用しており、Upbitの取引所サービスとは別のものです。また、GIWAは現時点で独自のネイティブトークンを発行する予定はなく、ETHがレイヤー2の基軸資産に指定されています。
暗号資産のなりすましキャンペーンは、正規のインフラとブランドをコピーする傾向を強めており、最近のTrezorとBitBoxのフィッシングキャンペーンでは、捏造されたセキュリティ警告を使ってウォレットユーザーを悪意のあるページへ誘導していました。
DYORSWAPが被害者への補償を開始
Xでのプロジェクトの声明によると、調査が続く中、DYORSWAPは自己資金を用いて、影響を受けたユーザーにすでに200 ETH超を分配しています。
追跡は現在、ブリッジのデプロイヤー、その初期資金、初期のテストウォレット、バッチャーインフラ、およびブリッジから流出した766.25 ETHを受け取った送金先を対象としています。DYORSWAPの補償がさらに拡大するか、流出した766.25 ETHの継続的な追跡で何が明らかになるかが、調査の続く中で注目すべき展開です。
この事件には、GIWAの稼働中のSepoliaテストネットへのエクスプロイトは関与していません。ユーザーは、未公開ネットワークを装うインフラに実際のETHを送金しており、GIWAの正規ブリッジはテスト資産を扱うSepoliaテストネットのブリッジのままです。
この記事はもともとCrypto Adventureに掲載されたものです。