Namaak-GIWA-netwerk leegt 766 ETH nadat gebruikers geld brugden naar nep-Layer 2
Belangrijkste punten
- •Een namaaknetwerk dat zich voordeed als GIWA verzamelde circa 767.65 ETH, bijna $2 miljoen, van 1.335 adressen via een onofficieel RPC-endpoint en brug.
- •Het nepnetwerk werkte met chain ID 9134, één cijfer korter dan de configuratie 91342 van GIWA's legitieme Sepolia-testnet, en begon te functioneren na de implementatie op 27 september.
- •GIWA waarschuwde op 27 september op X dat zijn mainnet niet draaide en dat berichten die beweerden over gelekte mainnet-RPC-informatie te beschikken onwaar waren.
- •DYORSWAP heeft al meer dan 200 ETH uit eigen middelen uitbetaald aan getroffen gebruikers, terwijl het onderzoek loopt.
- •De tracering omvat nu de brug-deployer, vroege test-wallets, de batcher-infrastructuur en de bestemmingen die de 766.25 ETH ontvingen die van de brug was verwijderd.

Een namaaknetwerk dat zich voordeed als GIWA, het door Upbit gesteunde Layer 2-project, verzamelde bijna $2 miljoen aan ETH nadat gebruikers waren doorverwezen naar een onofficieel RPC-endpoint en brug voor een mainnet die nog niet is gelanceerd.
In totaal brachten 1.335 adressen circa 767.65 ETH naar het namaaknetwerk voordat ongeveer 766.25 ETH werd weggetransfereerd. De frauduleuze omgeving, die bestond uit een OP Stack-achtige brug en batcher, begon te functioneren na de implementatie op 27 september.
GIWA's mainnet is nog in ontwikkeling. Het enige publiek beschikbare GIWA-netwerk is GIWA Sepolia, een Ethereum-testnet-Layer 2 die chain ID 91342 gebruikt, test-ETH en het officiële sepolia-rpc.giwa.io-endpoint, volgens GIWA's officiële documentatie.
Nepnetwerk gebruikte een andere Chain ID
Het frauduleuze netwerk werkte met chain ID 9134, één cijfer korter dan de configuratie 91342 die GIWA Sepolia gebruikt.
Chain ID's zijn de identificatoren waarmee wallets en applicaties EVM-netwerken van elkaar onderscheiden, dus dat verschil van één cijfer was het verifieerbare technische kenmerk dat de namaakopstellingcheidde van de configuratie die GIWA in zijn eigen documentatie vermeldt.
DYORSWAP had een GIWA-omgeving met chain ID 9134 toegevoegd naast zijn implementaties op andere EVM-netwerken, aldus de publieke documentatie van het project. Daardoor verscheen de nep-chain binnen infrastructuur die gebruikers konden opvatten als een live GIWA-ecosysteem, hoewel er geen productie-GIWA-netwerk bestond.
De nep-Layer 2 ging verder dan een gekloonde website. Het verwerkte transacties, exploiteerde een brug en batcher, en publiceerde transactiebatches naar Ethereum, waarmee gebruikers een omgeving kregen die zich gedroeg als een functionerende Layer 2 voordat de gelden werden verwijderd. Dat niveau van functionaliteit laat zien hoe imitatiescampagnes zich tegenwoordig op infrastructuurniveau bewegen in plaats van alleen op interfaceniveau: een nep-netwerk kan zijn eigen brug, batchverwerking en Ethereum-settlement draaien, terwijl het gekopieerde project alleen testnetdocumentatie heeft gepubliceerd.
Drie vroege stortingen met een totaal van 0.4 ETH binnen slechts 39 blokken nadat de brug actief werd. Twee daarvan kwamen van wallets die hun eerste uitgaande transactie deden, en die adressen behoren nu tot de activiteit die wordt onderzocht als mogelijke test-wallets verbonden aan de implementatie.
GIWA waarschuwde dat de mainnet niet live was
GIWA reageerde nadat claims over een onangekondigde mainnet en een gelekt RPC zich over sociale kanalen verspreidden.
"We DO NOT have our mainnet running currently", waarschuwde GIWA op X op 27 september, met de toevoeging dat berichten die beweerden over GIWA-mainnet-RPC-informatie te beschikken onwaar waren, en met de oproep om contracten te controleren voordat gebruikers ermee interageren.
Een eerdere waarschuwing van GIWA was even duidelijk: "we haven't our mainnet yet", waarmee een vermeende gelekte mainnet-RPC onmogelijk was.
GIWA Sepolia gebruikt testactiva zonder economische waarde en is gescheiden van Upbits beursdiensten. GIWA is momenteel evenmin van plan een aparte native token uit te geven; ETH is aangewezen als de basisactiva van de Layer 2.
Crypto-imitatiecampagnes kopiëren steeds vaker legitieme infrastructuur en branding, waaronder een recente Trezor- en BitBox-phishingcampagne die vervalste beveiligingswaarschuwingen gebruikte om walletgebruikers naar kwaadaardige pagina's te sturen.
DYORSWAP begint met compensatie van slachtoffers
Meer dan 200 ETH is al uitbetaald aan getroffen gebruikers uit eigen middelen van DYORSWAP, terwijl het onderzoek voortduurt, aldus de verklaring van het project op X.
De tracering omvat nu de brug-deployer, de initiële financiering, vroege test-wallets, de batcher-infrastructuur en de bestemmingen die de 766.25 ETH ontvingen die van de brug was verwijderd. Of de compensatie van DYORSWAP verder toeneemt, en wat de lopende tracering van de weggesluisde 766.25 ETH aan het licht brengt, zijn de ontwikkelingen om te volgen nu het onderzoek doorgaat.
Het incident betrof geen exploit van GIWA's actieve Sepolia-testnet. Gebruikers brachten in plaats daarvan echte ETH over naar infrastructuur die een onuitgebracht netwerk imiteerde, terwijl GIWA's legitieme brug een Sepolia-testnetbrug blijft die testactiva verwerkt.
Dit artikel verscheen oorspronkelijk op Crypto Adventure.