新闻加密货币假冒GIWA Layer 2网络从钱包盗取766 ETH

假冒GIWA Layer 2网络从钱包盗取766 ETH

作者: CoinTrust·

要点速览

  • •一个假冒GIWA未上线主网的伪造Layer 2网络从1,335个钱包中盗取了约766 ETH,社区估计损失接近200万美元。
  • •假链于9月26日上线,使用为真正GIWA网络保留的链ID 9134,并运行了兼容OP Stack的可正常工作的跨链桥。
  • •DYORSWAP误将伪造网络列为真正的GIWA主网,这为骗局增添了可信度并加速了用户充值。
  • •GIWA于9月27日表示其主网尚未上线,所报RPC端点系捏造,且该项目没有单独的原生代币。
  • •DYORSWAP已开始动用资金库补偿受害者,为较大损失分配了超过200 ETH,对较小损失则按40%的统一比例补偿。
假冒GIWA Layer 2网络从钱包盗取766 ETH

据媒体报道,一个假冒GIWA未上线主网的伪造以太坊Layer 2网络在骗局被发现之前,已从1,335个钱包中盗取了约766 ETH。攻击者搭建了一条功能完备的伪造区块链,包括跨链桥、交易批处理器以及与OP Stack的兼容性——OP Stack是广泛用于启动以太坊Layer 2网络的开源工具包。据社区估计,总损失接近200万美元,不过确切价值可能随加密货币价格波动。

GIWA是由Dunamu——韩国最大加密货币交易所之一Upbit的母公司——正在开发的Layer 2网络(官方网站:giwa.io)。Layer 2网络运行在以太坊之上,并将其交易结算回主链,这一设计旨在降低用户费用。由于在伪造网络出现时GIWA的官方主网尚未上线,攻击者得以将伪造的基础设施包装成合法项目的早期版本。处于上线前阶段的项目没有官方文档或经验证的端点可供用户核对所称的部署,而这正是伪造项目可以钻的空子。

伪造网络使用GIWA保留的链ID上线

伪造网络于9月26日上线,使用链ID 9134——这是为真正的GIWA网络保留的标识符。链ID旨在区分不同的区块链网络,并帮助防止交易在不兼容的链之间被重放。在典型的Layer 2上线过程中,链ID会与官方文档和经验证的RPC端点一同公布,以便钱包和区块浏览器确认它们正在与正确的网络通信。

通过采用GIWA保留的标识符,攻击者使一个完全可运行的假Layer 2看起来与合法项目相关联,将一个技术标识符变成了骗局的关键组成部分。

该骗局并不局限于静态网站或捏造的文档。假网络运行了能够处理真实交易的基础设施,并运营着一个直接接受来自以太坊主网ETH充值的跨链桥。其与OP Stack的兼容性进一步强化了作为真实Layer 2部署的外观。由于OP Stack是开源的,让团队快速启动合法网络的相同组件对任何人都是可用的,因此技术上令人信服的部署本身并不能证明链的运营者。

在去中心化交易所DYORSWAP(dyorswap.finance)误将伪造网络列为真正的GIWA主网后,该骗局的可信度进一步提升。这一上架给用户提供了信任该网络的另一个理由,并加速了充值。

据报道,在攻击者开始抽取资金之前,约有767.65 ETH通过伪造跨链桥转入。根据公布的数字,最终约有766.25 ETH从受影响的钱包中被盗走。

GIWA确认其主网尚未上线

GIWA于9月27日公开澄清,其官方主网仍然不可用,与伪造部署相关的基础设施——包括所称的RPC端点——均属捏造。RPC端点是钱包和应用程序用来与区块链交互的连接接口。该项目还强调,GIWA没有单独的原生代币:该网络设计为使用ETH支付交易费用,这意味着用户不应将所谓的"GIWA代币"视为与该网络相关的官方资产。

FYI, we haven't launched our mainnet yet
No possibility of RPC leakage as well since we've never launched it
"DYOR" and stay safe from FUDs and scams

— GIWA (@GIWA_by_Upbit) September 27, 2026

这一事件表明,当用户依赖标识符或第三方上架信息而不独立核实来源时,看似技术上一真的事物可能带来重大风险。DYORSWAP承认其无意中促成了这一事件,将最初的失误归因于伪造网络使用了保留的链ID,这使虚假部署得以通过初步验证检查。

DYORSWAP开始补偿受影响用户

发现该骗局后,DYORSWAP开始动用其资金库补偿受影响的用户。据报道,已有超过200 ETH被拨出作为对遭受较大损失用户的赔偿。根据所提供的信息,对于较小损失,该平台采用了40%的统一补偿比例。补偿行动并不能消除潜在的安全问题,但代表了对错误网络上架所造成损失的一种补救尝试。

I don't know how I could emphasize this further : We DO NOT have our mainnet running currently. Any of those posts claiming that they have GIWA mainnet RPC information are NOT TRUE. Please, please check the contracts that you interact with and PLEASE STAY SAFE

— GIWA (@GIWA_by_Upbit) September 27, 2026

社区成员还发现,在事件发生前后,一个名为$FAKER的Meme代币出现了异常交易活动。所报告的活动在重建事件时间线的努力持续进行之际,增添了另一个关注点。

链ID验证成为安全问题

此次攻击凸显了依赖链ID作为网络真实性证明的潜在弱点。尽管这些标识符旨在区分区块链网络,但如果验证程序未考虑部署状态,保留的标识符在官方网络上线之前仍可能被滥用。

Compensation progress update: We have completed the review of all affected addresses. For addresses that bridged less than 5 ETH, we will compensate 40% of the bridged amount, regardless of whether the funds were used for trading. The same compensation rate will apply to all…

— DYORSWAP (@DYORSWAPDEX) September 27, 2026\n这一事件表明,仅凭链ID不足以证明一个未上线的区块链网络是真实的,尤其是在配套基础设施和第三方上架信息也可能被伪造或配置错误的情况下。

— DYORSWAP (@DYORSWAPDEX) September 27, 2026

GIWA和DYORSWAP已敦促用户避免使用与伪造网络相关的非官方RPC端点、合约及其他基础设施。调查人员和社区成员仍在继续追查被盗ETH并确定责任人的身份。对于关注GIWA未来真正上线的用户,官方公布的链ID、文档和经验证的RPC端点是确认真实网络时应依赖的信息。

这一事件再次说明,攻击者如何能够将合法的区块链技术与误导性的身份信号相结合来制造可信的骗局。它还凸显了钱包、去中心化应用和基础设施提供商在将用户或资金引导至新部署的链之前,通过多个独立来源验证网络来源的必要性。

来源:CoinTrust