NieuwsCryptoNep-GIWA Layer 2-netwerk ontvreemt 766 ETH uit wallets

Nep-GIWA Layer 2-netwerk ontvreemt 766 ETH uit wallets

Auteur: CoinTrust·

Belangrijkste punten

  • •Een frauduleus Layer 2-netwerk dat zich voordeed als GIWA's nog niet gelanceerde mainnet ontvreemde circa 766 ETH uit 1.335 wallets; gemeenschapsschattingen komen uit op verliezen van bijna 2 miljoen dollar.
  • •De nep-chain ging op 26 september live met chain ID 9134, de identificatiecode die is gereserveerd voor het echte GIWAwerk, en exploiteerde een functionerende bridge met OP Stack-compatibiliteit.
  • •DYORSWAP vermeldde het nep-netwerk ten onrechte als het echte GIWA-mainnet, wat de oplichting geloofwaardig maakte en de stortingen versnelde.
  • •GIWA verklaarde op 27 september dat het mainnet nog niet was gelanceerd, dat de gerapporteerde RPC-endpoints verzonnen waren en dat het project geen aparte native token heeft.
  • •DYORSWAP is begonnen slachtoffers te compenseren uit zijn treasury, met meer dan 200 ETH voor grotere verliezen en een vast tarief van 40% voor kleinere verliezen.
Nep-GIWA Layer 2-netwerk ontvreemt 766 ETH uit wallets

Een frauduleus Ethereum Layer 2-netwerk dat zich voordeed als het nog niet gelanceerde mainnet van GIWA ontvreemde circa 766 ETH uit 1.335 wallets voordat de oplichting werd ontdekt, aldus berichten. De aanvallers bouwden een volledig functionerende namaak-blockchain, volledig met een cross-chain bridge, een transaction batcher en compatibiliteit met de OP Stack, de open-source toolkit die veelvuldig wordt gebruikt om Ethereum Layer 2-netwerken te lanceren. Gemeenschapsschattingen brachten de totale verliezen op bijna 2 miljoen dollar, al kan de exacte waarde variëren met de koersen van cryptocurrencies.

GIWA is een Layer 2-netwerk in ontwikkeling door Dunamu, het Zuid-Koreaanse bedrijf achter Upbit, een van de grootste cryptocurrencybeurzen van Zuid-Korea (officiële site: giwa.io). Layer 2-netwerken draaien bovenop Ethereum en settelen hun transacties terug naar de hoofdketen, een ontwerp dat bedoeld is om transactiekosten voor gebruikers te verlagen. Omdat GIWA's officiële mainnet nog niet was gelanceerd toen het frauduleuze netwerk verscheen, k de aanvallers de namaak-infrastructuur presenteren als een vroege versie van het legitieme project. Een project vóór de lancering heeft geen officiële documentatie of geverifieerde endpoints waartegen gebruikers een beweerde implementatie kunnen toetsen — precies het gat waar een namaakversie zich kan nestelen.

Nep-netwerk ging live met GIWA's gereserveerde chain ID

Het nep-netwerk ging op 26 september live met chain ID 9134, de identificatiecode die gereserveerd is voor het echte GIWA-netwerk. Chain IDs zijn bedoeld om blockchain-netwerken van elkaar te onderscheiden en om te voorkomen dat transacties worden herhaald over incompatibele chains. Bij een gebruikelijke Layer 2-lancering wordt de chain ID gepubliceerd naast officiële documentatie en geverifieerde RPC-endpoints, zodat wallets en block explorers kunnen bevestigen dat ze met het juiste netwerk communiceren.

Door GIWA's gereserveerde identificatiecode over te nemen, lieten de aanvallers een volledig operationeel nep-Layer 2 verbonden lijken met het legitieme project, en maakten zij van een technische identificatiecode een kernonderdeel van de fraude.

De oplichting beperkte zich niet tot een statische website of vervalste documentatie. Het nep-netwerk draaide infrastructuur die in staat was echte transacties te verwerken en exploiteerde een bridge die ETH-stortingen rechtstreeks vanaf de Ethereum-mainnet accepteerde. De OP Stack-compatibiliteit versterkte bovendien de schijn van een authentieke Layer 2-implementatie. Omdat de OP Stack open source is, zijn dezelfde componenten waarmee teams snel legitieme netwerken kunnen lanceren voor iedereen beschikbaar; een technisch overtuigende implementatie zegt dus op zichzelf niets over wie er achter een chain zit.

De operatie kreeg extra geloofwaardigheid nadat DYORSWAP, een gedecentraliseerde beurs (dyorswap.finance), het nep-netwerk ten onrechte vermeldde als het echte GIWA-mainnet. Deze vermelding gaf gebruikers een extra reden om het netwerk te vertrouwen en versnelde de stortingen.

Circa 767,65 ETH werd via de frauduleuze bridge overgeboord voordat de aanvallers begonnen fondsen op te nemen. Uiteindelijk werd circa 766,25 ETH uit de getroffen wallets opgenomen, volgens de gerapporteerde cijfers.

GIWA bevestigt dat het mainnet nog niet is gelanceerd

GIWA verduidelijkte op 27 september publiekelijk dat het officiële mainnet nog steeds niet beschikbaar was en dat de infrastructuur die aan de nep-implementatie was gekoppeld, waaronder de beweerde RPC-endpoints, verzonnen was. RPC-endpoints zijn de verbindingsinterfaces die wallets en applicaties gebruiken om met een blockchain te communiceren. Het project benadrukte ook dat GIWA geen aparte native token heeft: het netwerk ontworpen om ETH te gebruiken voor transactiekosten, wat betekent dat gebruikers een vermeende "GIWA-token" niet als een officieel aan het netwerk verbonden asset moeten beschouwen.

Ter info: we hebben ons mainnet nog niet gelanceerd
Geen enkele mogelijkheid van RPC-lekkage, aangezien we het nooit hebben gelanceerd
"DYOR" en blijf op je hoede voor FUDs en oplichting

— GIWA (@GIWA_by_Upbit) September 27, 2026

Het incident liet zien hoe infrastructuur die technisch authentiek lijkt aanzienlijke risico's kan creëren wanneer gebruikers vertrouwen op identificatiecodes of vermeldingen van derden zonder de bron onafhankelijk te verifiëren. DYORSWAP erkende onbedoeld aan het incident te hebben bijgedragen en schreef de initiële fout toe aan het gebruik door het nep-netwerk van de gereserveerde chain ID, waardoor de frauduleuze implementatie de eerste verificatiecontroles kon doorstaan.

DYORSWAP begint met compensatie van getroffen gebruikers

Na de ontdekking begon DYORSWAP getroffen gebruikers te compenseren uit zijn treasury. Naar verluidt is meer dan 200 ETH toegewezen als schadevergoeding aan gebruikers die grotere verliezen leden. Voor kleinere verliezen hanteerde het platform een vast compensatietarief van 40%, volgens de verstrekte informatie. De compensatie lost het onderliggende beveiligingsprobleem niet op, maar is een poging de verliezen die samenhangen met de foutieve netwerkvermelding te adresseren.

Ik weet niet hoe ik dit nog sterker kan onderstrepen: we hebben OP DIT MOMENT GEEN mainnet draaien. Al die berichten waarin wordt beweerd dat men GIWA mainnet RPC-informatie heeft, zijn ONWAAR. Controleer alsjeblieft, alsjeblieft de contracten waarmee je interactie hebt en BLIJF ALSJEBLIEFT VEILIG

— GIWA (@GIWA_by_Upbit) September 27, 2026

Leden van de gemeenschap identificerden tevens ongebruikelijke handelsactiviteit rondom een meme-token genaamd $FAKER in de periode rond het incident. De gerapporteerde activiteit heeft een nieuw spoor van interesse toegevoegd, terwijl de inspanningen om gebeurtenissen te reconstrueren voortduren.

Chain ID-verificatie komt als beveiligingskwestie naar voren

De aanval belicht een potentieel zwak punt in het gebruik van chain IDs als bewijs van netwerkauthenticiteit. Hoewel deze identificatiecodes zijn ontworpen om blockchain-netwerken te onderscheiden, kan een gereserveerde identificatiecode mogelijk worden misbruikt vóór de officiële lancering van een netwerk, als verificatieprocedures geen rekening houden met de implementatiestatus.

Update over compensatievoortgang: we hebben alle getroffen adressen beoordeeld. Voor adressen die minder dan 5 ETH hebben gebrugd, compenseren we 40% van het gebrugde bedrag, ongeacht of het geld voor handel is gebruikt. Hetzelfde compensatietarief geldt voor alle…

— DYORSWAP (@DYORSWAPDEX) September 27, 2026

Het incident toont aan dat het verifiëren van alleen een chain ID onvoldoende is om vast te stellen dat een nog niet gelanceerd blockchain-netwerk authentiek is, vooral wanneer ondersteunende infrastructuur en vermeldingen van derden eveneens kunnen worden vervalst of verkeerd geconfigureerd.

— DYORSWAP (@DYORSWAPDEX) September 27, 2026

GIWA en DYORSWAP hebben gebruikers opgeroepen niet-officiële RPC-endpoints, contracten en andere infrastructuur die aan het nep-netwerk is gekoppeld, te vermijden. Onderzoekers en leden van de gemeenschap zetten de inspanningen voort om de gestolen ETH te traceren en de verantwoordelijken op te sporen. Voor gebruikers die GIWA's uiteindelijke echte lancering volgen, zijn de officieel gepubliceerde chain ID, documentatie en geverifieerde RPC-endpoints de details om op te vertrouwen bij het bevestigen van het echte netwerk.

Het incident levert een nieuw voorbeeld van hoe aanvallers legitieme blockchain-technologie kunnen combineren met misleidende identiteitssignalen om overtuigende fraude te creëren. Het onderstreept ook de noodzaak voor wallets, gedecentraliseerde applicaties en infrastructuuraanbieders om de herkomst van een netwerk via meerdere onafhankelijke bronnen te verifiëren voordat zij gebruikers of fondsen naar een pas geïmplementeerde chain sturen.

Bron: CoinTrust