假冒 GIWA 网络卷走 766 ETH:用户将资金跨链至伪造 Layer 2 后被转走
要点速览
- •一个假冒 GIWA 的伪造网络通过非官方 RPC 端点和跨链桥,从 1,335 个地址吸走约 767.65 ETH(近 200 万美元)。
- •该假网络运行的 chain ID 为 9134,比 GIWA 正规 Sepolia 测试网的 91342 配置少一位数字,并于 9 月 27 日部署后开始运行。
- •GIWA 于 9 月 27 日在 X 上警告其主网并未运行,声称掌握泄露主网 RPC 信息的帖子均属虚假。
- •在调查进行期间,DYORSWAP 已从自有资金中向受影响用户分发超过 200 ETH。
- •追踪工作目前涵盖跨链桥部署者、早期测试钱包、batcher 基础设施,以及接收被转走的 766.25 ETH 的目标地址。

一个假冒 Upbit 支持的 Layer 2 项目 GIWA 的伪造网络,在用户被引导至一条尚未上线的主网的非官方 RPC 端点和跨链桥后,吸走了近 200 万美元的 ETH。
共计 1,335 个地址向该假网络跨链约 767.65 ETH,随后约 766.25 ETH 被转出。这一欺诈环境包含类似 OP Stack 的跨链桥和 batcher,并于 9 月 27 日部署后开始运行。
GIWA 的主网仍处于开发阶段。据 GIWA 的官方文档,目前唯一公开可用的 GIWA 网络是 GIWA Sepolia,一条使用 chain ID 91342、测试 ETH 以及官方 sepolia-rpc.giwa.io 端点的以太坊测试网 Layer 2。
假网络使用了不同的 Chain ID
该欺诈网络运行的 chain ID 为 9134,比 GIWA Sepolia 使用的 91342 配置少一位数字。
Chain ID 是钱包和应用用来区分各 EVM 网络的标识符,因此这一位数字之差正是将伪造配置与 GIWA 官方文档所列配置区分开来的可验证技术标记。
根据其公开文档,DYORSWAP 曾在其他 EVM 网络的部署之外添加了一个使用 chain ID 9134 的 GIWA 环境。因此,尽管并不存在任何正式上线的 GIWA 生产网络,该伪造链却出现在用户可能视为真实 GIWA 生态部署的基础设施中。
这个假 Layer 2 不止于克隆网站。它处理交易、运行跨链桥和 batcher,并向以太坊提交交易批次,在资金被转走之前为用户呈现了一个运行状态如同正常 Layer 2 的环境。这种功能水平表明,假冒活动如今已在基础设施层面运作,而不仅限于界面层:在被模仿项目仅发布了测试网文档的同时,假网络可以运行自己的跨链桥、批处理和以太坊结算。
在跨链桥激活后仅 39 个区块,就有三笔总计 0.4 ETH 的早期存入。其中两笔来自首次发起对外交易的钱包,地址目前是调查对象之一,被视为可能与该部署相关的测试钱包。
GIWA 曾警告主网并未上线
随着所谓未公布主网和 RPC 泄露的说法在社交渠道传播,GIWA 做出了回应。
"我们目前并没有主网在运行," GIWA 于 9 月 27 日在 X 上警告,并补充称,声称掌握 GIWA 主网 RPC 信息的帖子均属虚假,同时敦促用户在与合约交互前先行核查。
GIWA 此前的一次警告同样直接:"我们尚未上线主网",这使得所谓主网 RPC 泄露的说法不可能成立。
GIWA Sepolia 使用的是没有任何经济价值的测试资产,与 Upbit 的交易所服务相互独立。GIWA 目前也不计划发行单独的原生代币,ETH 被指定为该 Layer 2 的基础资产。
加密货币假冒活动日益复制正规基础设施和品牌,包括近期针对 Trezor 和 BitBox 用户的钓鱼活动,该活动利用伪造的安全警告将钱包用户引向恶意页面。
DYORSWAP 开始向受害者赔付
据该项目在 X 上的声明,在调查继续进行的同时,已有超过 200 ETH 使用 DYORSWAP 的自有资金分发给受影响的用户。
追踪工作目前涵盖跨链桥部署者、其初始资金来源、早期测试钱包、batcher 基础设施,以及接收从桥上被转走的 766.25 ETH 的目标地址。DYORSWAP 的赔付是否进一步扩大,以及对被转走的 766.25 ETH 的持续追踪会有什么发现,是调查继续期间值得关注的事态。
该事件并未涉及对 GIWA 正在运行的 Sepolia 测试网的攻击。用户实际是将真实的 ETH 转入假冒一个未发布网络的基础设施,而 GIWA 的正规跨链桥仍是使用测试资产的 Sepolia 测试网跨链桥。
本文最初发表于 Crypto Adventure。