Фальшивая сеть GIWA Layer 2 опустошила кошельки на 766 ETH
Ключевые выводы
- •Поддельная сеть Layer 2, выдававшая себя за ещё не запущенную основную сеть GIWA, вывела около 766 ETH из 1 335 кошельков; по оценкам сообщества, ущерб составил около $2 млн.
- •Фальшивая цепочка запустилась 26 сентября с идентификатором chain ID 9134, зарезервированным для настоящей сети GIWA, и работала через функционирующий мост с совместимостью OP Stack.
- •DYORSWAP по ошибке указала поддельную сеть как настоящую основную сеть GIWA, что придало схеме доверия и ускорило приток пользовательских депозитов.
- •27 сентября GIWA заявила, что её основная сеть не запускалась, что заявленные RPC-конечные точки были сфабрикованы и что у проекта нет отдельного нативного токена.
- •DYORSWAP начала компенсации пострадавшим из своего казначейства, выделив более 200 ETH на крупные убытки и установив фиксированную ставку 40% для мелких.

Поддельная сеть Ethereum Layer 2, выдававшая себя за ещё не запущенную основную сеть GIWA, вывела около 766 ETH из 1 335 кошельков до того, как схема была раскрыта, according to reports. Злоумышленники создали полностью работоспособный поддельный блокчейн, включавший кроссчейн-мост, батчер транзакций и совместимость с OP Stack — открытым набором инструментов, широко используемым для запуска сетей Ethereum Layer 2. По оценкам сообщества, общий ущерб составил около $2 млн, хотя точная сумма может меняться в зависимости от цен на криптовалюты.
GIWA — это сеть Layer 2, разрабатываемая Dunamu, южнокорейской компанией, стоящей за Upbit, одной из крупнейших криптобирж Южной Кореи (официальный сайт: giwa.io). Сети Layer 2 работают поверх Ethereum и возвращают свои транзакции в основную цепочку — такая конструкция призвана снизить комиссии для пользователей. Поскольку официальная основная сеть GIWA на момент появления поддельной сети не была запущена, злоумышленники смогли представить фальшивую инфраструктуру как раннюю версию легитимного проекта. У проекта до запуска нет официальной документации или проверенных конечных точек, с которыми можно было бы сверить заявленное развёртывание, — именно эту нишу и занимает подделка.
Поддельная сеть запустилась с зарезервированным идентификатором цепочки GIWA
Поддельная сеть запустилась 26 сентября с идентификатором цепочки 9134, зарезервированным для настоящ сети GIWA. Идентификаторы chain ID предназначены для различения блокчейн-сетей и помогают предотвратить повторное воспроизведение транзакций в несовместимых цепочках. При типичном запуске сети Layer 2 идентификатор chain ID публикуется вместе с официальной документацией и проверенными RPC-конечными точками, чтобы кошельки и блок-эксплореры могли убедиться, что взаимодействуют с правильной сетью.
Использовав зарезервированный идентификатор GIWA, злоумышленники придали полностью работоспособной поддельной сети Layer 2 вид связанной с легитимным проектом, превратив технический идентификатор в ключевой элемент мошенничества.
Схема не ограничивалась статическим сайтом или фальсифицированной документацией. Поддельная сеть располагала инфраструктурой, способной обрабатывать реальные транзакции, и мостом, принимавшим депозиты ETH напрямую из основной сети Ethereum. Совместимость с OP Stack дополнительно усиливала впечатление подлинного развёртывания Layer 2. Поскольку OP Stack имеет открытый исходный код, те же компоненты, которые позволяют командам быстро запускать легитимные сети, доступны любому, поэтому технически убедительное развёртывание само по себе не устанавливает, кто управляет цепочкой.
Операция получила дополнительную легитимность после того, как DYORSWAP, децентрализованная биржа (dyorswap.finance), по ошибке внесла поддельную сеть в листинг как настоящую основную сеть GIWA. Это дало пользователям дополнительный повод доверять сети и ускорило приток депозитов.
По имеющимся данным, через поддельный мост было переведено около 767,65 ETH до того, как злоумышленники начали выводить средства. Около 766,25 ETH в итоге было похищено с затронутых кошельков.
GIWA подтверждает, что её основная сеть не запускалась
27 сентября GIWA публично разъяснила, что её официальная основная сеть по-прежнему недоступна, а инфраструктура, связанная с поддельным развёртыванием, включая заявленные RPC-конечные точки, была сфабрикована. RPC-конечные точки — это интерфейсы подключения, которые кошельки и приложения используют для взаимодействия с блокчейном. Проект также подчеркнул, что у GIWA нет отдельного нативного токена: сеть использует ETH для оплаты комиссий за транзакции, а значит, пользователям не следует считать некий «токен GIWA» официальным активом, связанным с сетью.
FYI, we haven't launched our mainnet yet
No possibility of RPC leakage as well since we've never launched it
"DYOR" and stay safe from FUDs and scams— GIWA (@GIWA_by_Upbit) September 27, 2026
Инцидент показал, какую серьёзную угрозу может представлять технически правдоподобная инфраструктура, когда пользователи полагаются на идентификаторы или листинги третьих сторон, не проверяя источник независимо. DYORSWAP признала, что невольно способствовала инциденту, объяснив первоначальный сбой использованием поддельной сетью зарезервированного идентификатора цепочки, что позволило фальшивому развёртыванию пройти предварительные проверки.
DYORSWAP начинает компенсации пострадавшим пользователям
После обнаружения схемы DYORSWAP начала компенсировать ущерб пострадавшим пользователям из своего казначейства. По имеющимся данным, на возмещение убытков пользователям, понёсшим более крупные потери, было выделено более 200 ETH. Для менее крупных убытков платформа, согласно предоставленной информации, установила фиксированную ставку компенсации в 40%. Компенсационные меры не устраняют саму проблему безопасности, но представляют собой попытку возместить потери, связанные с ошибочным листингом сети.
I don't know how I could emphasize this further : We DO NOT have our mainnet running currently. Any of those posts claiming that they have GIWA mainnet RPC information are NOT TRUE. Please, please check the contracts that you interact with and PLEASE STAY SAFE
— GIWA (@GIWA_by_Upbit) September 27, 2026
Участники сообщества также выявили необычную торговую активность с мем-токеном $FAKER в период вокруг инцидента. Эти сообщения добавили ещё одну область интереса, пока продолжается восстановление последовательности событий.
Проверка идентификатора цепочки становится вопросом безопасности
Атака подчёркивает потенциальную слабость опоры на идентификаторы chain ID как на доказательство подлинности сети. Хотя эти идентификаторы предназначены для различения блокчейн-сетей, зарезервированный идентификатор потенциально может быть использован во вред до официального запуска сети, если процедуры проверки не учитывают статус развёртывания.
Compensation progress update: We have completed the review of all affected addresses. For addresses that bridged less than 5 ETH, we will compensate 40% of the bridged amount, regardless of whether the funds were used for trading. The same compensation rate will apply to all…
— DYORSWAP (@DYORSWAPDEX) September 27, 2026
Инцидент показывает, что проверки одного лишь идентификатора chain ID недостаточно для установления подлинности ещё не выпущенной блокчейн-сети, особенно когда вспомогательная инфраструктура и листинги третьих сторон также могут быть сфальсифицированы или настроены неверно.
— DYORSWAP (@DYORSWAPDEX) September 27, 2026
GIWA и DYORSWAP призвали пользователей избегать неофициальных RPC-конечных точек, контрактов и другой инфраструктуры, связанной с поддельной сетью. Следователи и участники сообщества продолжают отслеживать похищенный ETH и устанавливать личность виновных. Для пользователей, следящих за будущим настоящим запуском GIWA, ориентирами при подтверждении подлинной сети служат официально опубликованные идентификатор chain ID, документация и проверенные RPC-конечные точки.
Инцидент пополнил число примеров того, как злоумышленники могут сочетать легитимные блокчейн-технологии с вводящими в заблуждение признаками идентичности для создания убедительного мошенничества. Он также подчёркивает необходимость для кошельков, децентрализованных приложений и провайдеров инфраструктуры проверять происхождение сети по нескольким независимым источникам, прежде чем направлять пользователей или средства в недавно развёрнутую цепочку.
Источник: CoinTrust