假冒Upbit支持的GIWA网络利用虚假主网骗取近200万美元ETH
一个冒充Upbit支持的GIWA项目的欺诈性网络,在引导用户访问未发布主网的非官方RPC和桥接服务后,成功窃取了近200万美元的以太坊(ETH)。在约766.25 ETH被转移出之前,共有1,335个地址将约767.65 ETH桥接到了这个虚假网络中。该欺诈环境包含类似OP Stack的桥接器和批处理组件,自9月27日部署后开始运作。
目前,GIWA主网仍处于开发阶段。唯一公开可用的GIWA网络是GIWA Sepolia,这是一个使用链ID 91342、测试ETH以及官方sepolia-rpc.giwa.io端点的以太坊测试网Layer 2。
假网络使用了不同的链ID
该欺诈网络运行的链ID为9134,比GIWA Sepolia配置的91342少一位数字。DYORSWAP在其其他EVM网络部署的同时,也添加了一个使用链ID 9134的GIWA环境。因此,尽管不存在生产环境的GIWA网络,但该伪造链在基础设施层面看起来像是已上线的GIWA生态系统部署。
这个假的Layer 2不仅仅是一个克隆网站。它处理交易、运行桥接器和批处理组件,并向以太坊发布交易批次,为用户提供了一个在资金被移除前看似正常运行的Layer 2环境。
在桥接器激活后的仅39个区块内,有三笔总计0.4 ETH的早期存款进入。其中两笔来自进行首次出站交易的钱包,这些地址目前正作为可能与部署相关的测试钱包进行调查。
GIWA警告主网尚未上线
随着关于未宣布的主网泄露RPC的消息在社交渠道传播,GIWA迅速做出回应。“我们目前并没有运行主网,”GIWA于9月27日发布警告,指出声称拥有GIWA主网RPC信息的帖子均为虚假内容,并敦促用户在交互前仔细检查合约。
此前GIWA发布的警告同样直接:“我们还没有推出主网”,这意味着所谓的主网RPC泄露根本不可能存在。GIWA Sepolia使用的是无经济价值的测试资产,且与Upbit交易所服务完全独立。此外,GIWA目前暂无计划发行独立的原生代币,指定ETH为该Layer 2的基础资产。
加密货币领域的冒充活动日益猖獗,不法分子经常复制合法的基础设施和品牌标识。例如,近期一起针对Trezor和BitBox的钓鱼攻击就利用了伪造的安全警告,诱导钱包用户访问恶意页面。
DYORSWAP开始向受害者退款
目前已有超过200 ETH通过DYORSWAP的资金分配给受影响的用户,调查仍在继续。追踪工作现已涵盖桥接器部署者、初始资金、早期测试钱包、批处理基础设施以及接收从桥接器移走的766.25 ETH的最终目的地。
此次事件并未涉及对GIWA活跃Sepolia测试网的漏洞利用。相反,用户是将真实的ETH转入伪装成未发布网络的虚假基础设施中,而GIWA合法的桥接器仍然是仅使用测试资产的Sepolia测试网桥接器。