AktualnościKryptoFałszywa sieć Layer 2 GIWA wypłukała 766 ETH z portfeli

Fałszywa sieć Layer 2 GIWA wypłukała 766 ETH z portfeli

Autor: CoinTrust·

Najważniejsze informacje

  • •Oszukańcza sieć Layer 2 podszywająca się pod nieopublikowany mainnet GIWA wypłukała około 766 ETH z 1335 portfeli, a szacunki społeczności określają straty na blisko 2 miliony dolarów.
  • •Fałszywy łańcuch uruchomiono 26 września z użyciem chain ID 9134, identyfikatora zarezerwowanego dla prawdziwej sieci GIWA, i prowadził działający most zgodny z OP Stack.
  • •DYORSWAP błędnie wypisał podróbną sieć jako prawdziwy mainnet GIWA, co dodało spiskowi wiarygodności i przyspieszyło wpłaty użytkowników.
  • •GIWA oświadczyła 27 września, że jej mainnet nie został uruchomiony, zaraportowane punkty końcowe RPC były sfabrykowane, a projekt nie ma osobnego natywnego tokena.
  • •DYORSWAP rozpoczął wypłatę odszkodowań ze swojego skarbca, przeznaczając ponad 200 ETH na większe straty i stosując stałą stawkę 40% dla mniejszych.
Fałszywa sieć Layer 2 GIWA wypłukała 766 ETH z portfeli

Oszukańcza sieć Ethereum Layer 2 podszywająca się pod nieopublikowany mainnet GIWA wypłukała około 766 ETH z 1335 portfeli, zanim wykryto spisek — wynika z doniesień. Atakujący zbudowali w pełni działający podrobny łańcuch bloków, z mostem międzyłańcuchowym, batcherem transakcji oraz zgodnością z OP Stack, otwartoźródłowym zestawem narzędzi powszechnie używanym do uruchamiania sieci Ethereum Layer 2. Szacunki społeczności określały całkowite straty na blisko 2 miliony dolarów, choć dokładna wartość może się zmieniać wraz z cenami kryptowalut.

GIWA to sieć Layer 2 rozwijana przez Dunamu, południowokoreańską firmę stojącą za Upbit, jedną z największych koreańskich giełd kryptowalut (oficjalna strona: giwa.io). Sieci Layer 2 działają na Ethereum i rozliczają swoje transakcje z powrotem na łańcuch główny — rozwiązanie mające obniżyć opłaty dla użytkowników. Ponieważ oficjalny mainnet GIWA nie został uruchomiony, gdy pojawiła się fałszywa sieć, atakujący mogli przedstawić podróbną infrastrukturę jako wczesną wersję legalnego projektu. Projekt przed premierą nie ma oficjalnej dokumentacji ani zweryfikowanych punktów końcowych, z którymi użytkownicy mogliby porównać deklarowane wdrożenie — i właśnie tę lukę może zająć podróbka.

Podrobna sieć uruchomiona z zarezerwowanym chain ID GIWA

Podrobna sieć wystartowała 26 września z użyciem chain ID 9134,yfikatora zarezerwowanego dla prawdziwej sieci GIWA. Chain ID mają odróżniać sieci blockchain od siebie i pomagać zapobiegać ponownemu odtwarzaniu transakcji między niekompatybilnymi łańcuchami. W typowym uruchomieniu sieci Layer 2 chain ID jest publikowany wraz z oficjalną dokumentacją i zweryfikowanymi punktami końcowymi RPC, tak aby portfele i explorery bloków mogły potwierdzić, że komunikują się z właściwą siecią.

Przyjmując zarezerwowany identyfikator GIWA, atakujący sprawili, że w pełni działający fałszywy Layer 2 sprawiał wrażenie powiązanego z legalnym projektem, zamieniając identyfikator techniczny w kluczowy element oszustwa.

Spisek nie ograniczał się do statycznej strony internetowej ani sfabrykowanej dokumentacji. Fałszywa sieć prowadziła infrastrukturę zdolną do przetwarzania prawdziwych transakcji i obsługiwała most przyjmujący depozyty ETH bezpośrednio z mainnetu Ethereum. Zgodność z OP Stack dodatkowo wzmacniała wrażenie autentycznego wdrożenia Layer 2. Ponieważ OP Stack jest open source, te same komponenty, które pozwalają zespołom szybko uruchamiać legalne sieci, są dostępne dla każdego — zatem technicznie przekonujące wdrożenie nie przesądza samo w sobie, kto operuje danym łańcuchem.

Operacja zyskała dodatkową wiarygodność, gdy DYORSWAP, zdecentralizowana giełda (dyorswap.finance), błędnie wypisał podróbną sieć jako prawdziwy mainnet GIWA. Ten wpis dał użytkownikom dodatkowy powód, by ufać sieci, i przyspieszył napływ depozytów.

Około 767,65 ETH przepłynęło przez fałszywy most, zanim atakujący rozpoczęli wypłacanie środków. Ostatecznie, według podanych danych, z dotkniętych portfeli skradziono około 766,25 ETH.

GIWA potwierdza, że jej mainnet nie został uruchomiony

GIWA publicznie wyjaśniła 27 września, że jej oficjalny mainnet nadal jest niedostępny, a infrastruktura związana z podróbnym wdrożeniem, w tym deklarowane punkty końcowe RPC, została sfabrykowana. Punkty końcowe RPC to interfejsy połączeń, za pomocą których portfele i aplikacje komunikują się z blockchainem. Projekt podkreślił również, że GIWA nie ma osobnego natywnego tokena: sieć została zaprojektowana tak, by używać ETH do opłacania opłat transakcyjnych, co oznacza, że użytkownicy nie powinni traktować rzekomego „tokena GIWA” jako oficjalnego aktywa powiązanego z siecią.

FYI, we haven't launched our mainnet yet
No possibility of RPC leakage as well since we've never launched it
"DYOR" and stay safe from FUDs and scams

— GIWA (@GIWA_by_Upbit) September 27,2026

Incydent pokazał, jak infrastruktura sprawiająca wrażenie technicznie autentycznej może stwarzać poważne ryzyko, gdy użytkownicy polegają na identyfikatorach lub wpisach stron trzecich bez niezależnej weryfikacji źródła. DYORSWAP przyznał, że nieświadomie przyczynił się do incydentu, przypisując początkowe potknięcie użyciu zarezerwowanego chain ID przez podróbną sieć, co pozwoliło fałszywemu wdrożeniu przejść wstępne kontrole weryfikacyjne.

DYORSWAP rozpoczyna wypłatę odszkodowań dla poszkodowanych

Po wykryciu incydentu DYORSWAP rozpoczął wypłatę odszkodowań dla dotkniętych użytkowników ze swojego skarbca. Według doniesień ponad 200 ETH przeznaczono na rekompensaty dla użytkowników, którzy ponieśli większe straty. W przypadku mniejszych strat platforma przyjęła — zgodnie z przekazanymi informacjami — stałą stawkę odszkodowania wynoszącą 40%. Działania rekompensacyjne nie eliminują leżącego u podstaw problemu bezpieczeństwa, ale stanowią próbę zadośćuczynienia za straty związane z błędnym wpisem sieci.

I don't know how I could emphasize this further : We DO NOT have our mainnet running currently. Any of those posts claiming that they have GIWA mainnet RPC information are NOT TRUE. Please, please check the contracts that you interact with and PLEASE STAY SAFE

— GIWA (@GIWA_by_Upbit) September 27, 2026

Członkowie społeczności zidentyfikowali również nietypową aktywność handlową związaną z memecoinem znanym jako $FAKER w okresie okołoincydentowym. Zaraportowana aktywność stała się kolejnym obszarem zainteresowania w toku prac nad rekonstrukcją przebiegu wydarzeń.

Weryfikacja chain ID staje się kwestią bezpieczeństwa

Atak uwypukla potencjalną słabość polegania na chain ID jako dowodzie autentyczności sieci. Chociaż identyfikatory te mają odróżniać sieci blockchain, zarezerwowany identyfikator może zostać nadużyty przed oficjalnym uruchomieniem sieci, jeśli procedury weryfikacyjne nie uwzględniają statusu wdrożenia.

Compensation progress update: We have completed the review of all affected addresses. For addresses that bridged less than 5 ETH, we will compensate 40% of the bridged amount, regardless of whether the funds were used for trading. The same compensation rate will apply to all…

— DYORSWAP (@DYORSWAPDEX) September 27, 2026

Incydent pokazuje, że samo zweryfikowanie chain ID nie wystarcza do stwierdzenia autentyczności nieuruchomionej sieci blockchain, zwłaszcza gdy infrastruktura pomocnicza i wpisy stron trzecich również mogą być sfabrykowane lub błędnie skonfigurowane.

— DYORSWAP (@DYORSWAPDEX) September 27, 2026

GIWA i DYORSWAP zaapelowały do użytkowników, by unikali nieoficjalnych punktów końcowych RPC, kontraktów i innej infrastruktury powiązanej z podróbną siecią. Śledczy i członkowie społeczności kontynuują próby namierzenia skradzionego ETH i ustalenia sprawców. Dla użytkowników śledzących przyszły prawdziwy start GIWA oficjalnie opublikowany chain ID, dokumentacja oraz zweryfikowane punkty końcowe RPC to informacje, na których należy polegać przy potwierdzaniu prawdziwej sieci.

Incydent to kolejny przykład tego, jak atakujący mogą łączyć legalną technologię blockchain z mylącymi sygnałami tożsamości, tworząc wiarygodne oszustwo. Podkreśla on również potrzebę, aby portfele, zdecentralizowane aplikacje i dostawcy infrastruktury weryfikowali pochodzenie sieci z wielu niezależnych źródeł, zanim skierują do świeżo wdrożonego łańcucha użytkowników lub środki.

Źródło: CoinTrust