Мошенники создали фальшивый блокчейн GIWA и вывели около $2 млн в Ethereum

1 час назад 2 источника negative

Главное по теме:

  • Фейк-сеть GIWA подрывает доверие к L2-анонсам, требуя проверки RPC и Chain ID перед мостом ETH.
  • Потери $2 млн в ETH показывают: pre-launch инфраструктура — новый вектор атак вне аудита контрактов.
  • Компенсация 40% малым кошелькам может снизить ущерб, но не вернёт доверие к раннему доступу GIWA.

Злоумышленники построили поддельную версию блокчейна GIWA, который разрабатывается при поддержке оператора южнокорейской биржи Upbit, и заставили более 1,3 тыс. кошельков перевести в него 767 ETH — примерно $2 млн. После этого почти все средства были выведены одной транзакцией.

Фальшивая сеть выглядела как ожидаемый мейннет GIWA на базе Ethereum Layer 2. У нее были RPC-конечная точка, кроссчейн-мост и Chain ID 9134 — идентификатор, связанный с планируемым запуском. Однако реальный мейннет GIWA еще не работал. В проекте заявили, что информация об утечке производственного RPC ложна, поскольку такого RPC не существует. В документации указан только тестнет GIWA Sepolia с Chain ID 91342.

Платформа DYORSWAP, сообщество которой первым начало взаимодействовать с сетью, позже признала ее мошеннической и предупредила пользователей о неофициальных RPC, мостах и контрактах. Представители DYORSWAP отметили: «Фальшивая сеть использовала корректный Chain ID GIWA (9134), из-за чего при первоначальной проверке выглядела легитимной. Мы также выявили конкретные подозрительные сообщения и лиц в связанном сообществе, которые могут быть причастны к инциденту».

GIWA разрабатывает Dunamu, оператор крупнейшей криптобиржи Южной Кореи Upbit, на базе OP Stack от Optimism. В мае Dunamu и Optimism Foundation объявили, что GIWA станет первой Self-Managed OP Enterprise chain: Upbit сохранит операционный контроль, а Optimism предоставит резервную инфраструктуру.

По данным блокчейн-аналитика Stablemark, атакующие готовили инфраструктуру несколько часов до прихода крупных депозитов. Кошельки, связанные с операцией, были пополнены через сервис ChangeHero 26 сентября. Примерно через 11 часов заработали Safe-кошелек и фальшивый мост, управлявшие схемой. За следующие 13 часов 1 333 кошелька внесли в сеть 767 ETH. Затем операторы изменили код портала моста и вывели 766 ETH одной транзакцией.

Атака использовала особенность идентификации EVM-сетей: Chain ID сообщает кошельку, к какой сети он подключен, но не проверяет, кто контролирует RPC-конечную точку или мост. Используя ожидаемый Chain ID 9134, злоумышленники сделали фальшивую среду похожей на будущий мейннет GIWA, сохранив контроль над инфраструктурой, принимавшей средства пользователей.

Похищенный ETH уже начал перемещаться. Stablemark сообщил, что 177 ETH были направлены через Tornado Cash, что усложняет отслеживание, а еще 589 ETH на момент обновления оставались распределены по четырем кошелькам. Большая часть украденных средств пока видна на блокчейне, однако дальнейшие переводы в миксеры или на биржи могут сократить окно для заморозки и возврата активов.

DYORSWAP начал компенсировать пострадавших за счет собственных средств. По заявлению платформы, уже выплачено более 200 ETH. Кошельки, переводившие менее 5 ETH, могут получить компенсацию в размере 40% от суммы кроссчейн-перевода. Заявки на суммы свыше 5 ETH будут рассматриваться отдельно с проверкой личности и адреса, поскольку некоторые крупные кошельки могут быть связаны с фишингом или иной мошеннической активностью.

Инцидент не был вызван уязвимостью смарт-контрактов DYORSWAP. По словам команды, ее контракты не были скомпрометированы. Проблема возникла из-за доверия к фальшивой сетевой инфраструктуре, которую приложение по ошибке признало легитимной. Это указывает на более широкую проблему: проверка самого блокчейна становится не менее важной, чем проверка работающих в нем приложений, особенно перед ожидаемыми запусками мейннетов.

Отказ от ответственности

Данный материал носит информационный характер и не является инвестиционной рекомендацией. Криптоактивы высокорискованны и волатильны — возможна полная потеря средств. Материалы могут содержать ссылки и пересказы сторонних источников; администрация не отвечает за их содержание и точность. Coinalertnews рекомендует самостоятельно проверять информацию и консультироваться со специалистами, прежде чем принимать любые финансовые решения на основе этого контента.