Fałszywa sieć GIWA wypłukała 766 ETH po tym, jak użytkownicy przenieśli środki do podróbki warstwy 2
Najważniejsze informacje
- •Fałszywa sieć podszywająca się pod GIWA zebrała około 767,65 ETH, prawie 2 miliony dolarów, od 1335 adresów za pośrednictwem nieoficjalnego punktu RPC i mostu.
- •Fałszywa sieć działała z chain ID 9134, o jedną cyfrę krótszym niż konfiguracja 91342 legalnego testnetu Sepolia GIWA, i rozpoczęła działanie po wdrożeniu 27 września.
- •GIWA ostrzegła 27 września na X, że jej mainnet nie działa, a posty podające się za posiadanie wyciekłych informacji o RPC mainnetu były fałszywe.
- •DYORSWAP wypłacił ponad 200 ETH z własnych środków poszkodowanym użytkownikom, podczas gdy trwa śledztwo.
- •Śledzenie obejmuje obecnie twórcę mostu, wczesne portfele testowe, infrastrukturę batchera oraz miejsca docelowe, które otrzymały 766,25 ETH wyprowadzone z mostu.

Fałszywa sieć podszywająca się pod GIWA, projekt warstwy 2 wspierany przez Upbit, zebrała prawie 2 miliony dolarów w ETH, po tym jak użytkownicy zostali skierowani do nieoficjalnego punktu RPC i mostu dla mainnetu, który nie został jeszcze uruchomiony.
Łącznie 1335 adresów przeniosło około 767,65 ETH do fałszywej sieci, zanim około 766,25 ETH zostało wyprowadzone. Fraudulent środowisko, które obejmowało most i batcher w stylu OP Stack, rozpoczęło działanie po swoim wdrożeniu 27 września.
Mainnet GIWA pozostaje w rozwoju. Jedyną publicznie dostępną siecią GIWA jest GIWA Sepolia, testnetowa warstwa 2 Ethereum używająca chain ID 91342, testowego ETH i oficjalnego punktu końcowego sepolia-rpc.giwa.io, zgodnie z oficjalną dokumentacją GIWA.
Fałszywa sieć używała innego chain ID
Fałszywa sieć działała z chain ID 9134, o jedną cyfrę krótszym niż konfiguracja 91342 używana przez GIWA Sepolia.
Chain ID to identyfikatory, których portfele i aplikacje używają do rozróżniania sieci EVM, więc różnica jednej cyfry była weryfikowalnym znacznikiem technicznym odróżniającym podróbkę od konfiguracji, którą GIWA podaje we własnej dokumentacji.
DYORSWAP dodał środowisko GIWA z chain ID 9134 obok swoich wdrożeń na innych sieciach EVM, zgodnie z jego publiczną dokumentacją. W rezultacie fałszywy łańcuch pojawił się w infraukturze, którą użytkownicy mogli interpretować jako działające wdrożenie ekosystemu GIWA, mimo że żadna produkcyjna sieć GIWA nie istniała.
Fałszywa warstwa 2 wykraczała poza sklonowaną stronę internetową. Przetwarzała transakcje, obsługiwała most i batcher oraz publikowała partie transakcji na Ethereum, dając użytkownikom środowisko zachowujące się jak działająca warstwa 2, zanim środki zostały wyprowadzone. Ten poziom funkcjonalności pokazuje, jak kampanie podszywania działają obecnie na poziomie infrastruktury, a nie tylko interfejsu: fałszywa sieć może prowadzić własny most, batching i rozliczanie na Ethereum, podczas gdy kopiowany projekt opublikował tylko dokumentację testnetu.
Trzy wczesne wpłaty o łącznej wartości 0,4 ETH wpłynęły zaledwie 39 bloków po aktywacji mostu. Dwie pochodziły z portfeli wykonujących pierwszą transakcję wychodzącą, a te adresy znajdują się obecnie wśród aktywności badanej jako możliwe portfele testowe powiązane z wdrożeniem.
GIWA ostrzegała, że mainnet nie działa
GIWA zareagowała, gdy twierdzenia o niezapowiedzianym mainnecie i wycieku RPC rozprzestrzeniały się w kanałach społecznościowych.
"We DO NOT have our mainnet running currently," ostrzegła GIWA na X 27 września, dodając, że posty podające się za posiadanie informacji o RPC mainnetu GIWA były fałszywe i wzywając użytkowników do sprawdzania kontraktów przed interakcją z nimi.
Wcześniejsze ostrzeżenie GIWA było równie bezpośrednie: "we haven't launched our mainnet yet," co czyniło rzekomy wyciek RPC mainnetu niemożliwym.
GIWA Sepolia używa testowych aktywów bez wartości ekonomicznej i jest oddzielona od usług giełdowych Upbit. GIWA nie planuje również obecnie emisji oddzielnego natywnego tokena, przy czym ETH został wyznaczony jako bazowy aktyw warstwy 2.
Kampanie podszywania się pod projekty krypto coraz częściej kopiują legalną infrastrukturę i branding, w tym niedawną kampanię phishingową wymierzoną w Trezor i BitBox, która wykorzystywała sfabrykowane ostrzeżenia bezpieczeństwa, aby kierować użytkowników portfeli do złośliwych stron.
DYORSWAP rozpoczął rekompensaty dla poszkod
Ponad 200 ETH zostało już wypłaconych poszkodowanym użytkownikom z własnych środków DYORSWAP, podczas gdy śledztwo trwa, zgodnie z oświadczeniem projektu na X.
Śledzenie obejmuje obecnie twórcę mostu, jego początkowe finansowanie, wczesne portfele testowe, infrastrukturę batchera oraz miejsca docelowe, które otrzymały 766,25 ETH wyprowadzone z mostu. To, czy rekompensaty DYORSWAP wzrosną further oraz co ujawni trwające śledzenie wyprowadzonych 766,25 ETH, to kwestie, których należy obserwować w miarę postępu śledztwa.
Incydent nie obejmował exploita działającego testnetu Sepolia GIWA. Zamiast tego użytkownicy przenieśli prawdziwe ETH do infrastruktury podszywającej się pod niewydany sieci, podczas gdy legalny most GIWA pozostaje mostem testnetowym Sepolia obsługującym testowe aktywa.
Ten artykuł pierwotnie ukazał się w Crypto Adventure.