新聞加密貨幣假冒GIWA網路在用戶橋接資金至偽造Layer 2後被轉走766 ETH

假冒GIWA網路在用戶橋接資金至偽造Layer 2後被轉走766 ETH

作者: Crypto Adventure·

重點速覽

  • •假冒GIWA的偽造網路透過非官方RPC端點與橋接,從1,335個地址吸走近767.65 ETH,約200萬美元。
  • •該假網路使用的鏈ID為9134,比GIWA合法Sepolia測試網的91342配置少一位數字,並於9月27日部署後開始運行。
  • •GIWA於9月27日在X上警告其主網並未運行,且自稱掌握外洩主網RPC資訊的貼文均屬虛假。
  • •DYORSWAP已從自有資金向受影響用戶發放超過200 ETH,調查仍在進行中。
  • •追蹤工作現已涵蓋橋接部署者、早期測試錢包、批次器基礎設施,以及接收被轉走的766.25 ETH的目標地址。
假冒GIWA網路在用戶橋接資金至偽造Layer 2後被轉走766 ETH

一個假冒GIWA(Upbit支持的Layer 2項目)的偽造網路,在用戶被引導至尚未上線主網的非官方RPC端點與橋接後,吸走近200萬美元的ETH。

共有1,335個地址向該假網路橋接了約767.65 ETH,隨後約766.25 ETH被轉出。這個詐騙環境包含類似OP Stack的橋接與批次器,並於9月27日部署後開始運行。

GIWA主網仍在開發中。根據GIWA的官方文件,目前唯一公開可用的GIWA網路是GIWA Sepolia,這是一條使用鏈ID 91342、測試ETH以及官方端點sepolia-rpc.giwa.io的以太坊測試網Layer 2。

假網路使用了不同的鏈ID

該詐騙網路使用的鏈ID為9134,比GIWA Sepolia的91342配置少一位數字。

鏈ID是錢包與應用程式用來區分EVM網路的識別碼,因此這一位數的差異,正是將這個偽造環境與GIWA自身文件中所列配置區分開來的可驗證技術標記。

根據其公開文件,DYORSWAP曾在其部署的其他EVM網路之外,新增了一個使用鏈ID 9134的GIWA環境。因此,儘管並不存在任何正式上線的GIWA網路,這條偽造鏈卻出現在用戶可能解讀為GIWA生態正式部署的基礎設施之中。

這個假Layer 2不只是複製的網站。它處理交易、運行橋接與批次器,並向以太坊提交交易批次,在資金被轉走之前,為用戶提供了一個看起來如同正常運行的Layer 2環境。這種程度的功能顯示,假冒攻擊如今已運作於基礎設施層面,而不僅止於介面層面:一個假網路可以運行自己的橋接、批次與以太坊算,而它所模仿的項目卻僅發布過測試網文件。

在橋接啟用後僅39個區塊,三筆合計0.4 ETH的早期入金便已進入。其中兩筆來自首次發起轉出交易的钱包,這些地址目前正被調查是否為與該部署相關的測試錢包。

GIWA曾警告主網尚未上線

在未公告主網的說法與RPC外洩傳言在社群渠道散播之際,GIWA作出了回應。

「We DO NOT have our mainnet running currently,」GIWA於9月27日在X上警告,並補充稱,自稱掌握GIWA主網RPC資訊的貼文均屬虛假,並敦促用戶在互動前先檢查合約。

GIWA較早前的警告同樣直接:「we haven't launched our mainnet yet」,這使得所謂主網RPC外洩一說不可能成立。

GIWA Sepolia使用不具經濟價值的測試資產,並獨立於Upbit的交易所服務。GIWA目前也沒有計劃發行獨立的原生代幣,ETH被指定為該Layer 2的基礎資產。

加密貨幣假冒攻擊越來越多地複製合法基礎設施與品牌形象,包括近期一起針對Trezor與BitBox用戶的釣魚活動,該活動利用偽造的安全警告,將錢包用戶導向惡意頁面。

DYORSWAP開始向受害者補償

根據該項目在X上的聲明,在調查持續進行之際,DYORSWAP已使用自有資金向受影響用戶發放超過200 ETH。

追蹤工作現已涵蓋橋接部署者、其初始資金來源、早期測試錢包、批次器基礎設施,以及接收自橋接被轉走的766.25 ETH的目標地址。隨著調查持續,DYORSWAP的償是否進一步擴大,以及對被轉走的766.25 ETH的持續追蹤會有何發現,是值得關注的後續進展。

此次事件並未涉及對GIWA現行Sepolia測試網的攻擊。用戶是將真實ETH轉入假冒未上線網路的基礎設施,而GIWA的合法橋接仍是使用測試資產的Sepolia測試網橋接。

本文原刊於Crypto Adventure。