加密货币诈骗者构建了整个虚假区块链,窃取了超过 200 万美元
核心要点
- 诈骗者建立了一个假的 GIWA 主网,吸引了 1,333 个钱包和 767 ETH,然后在一笔交易中耗尽了 766 ETH。
- 通过使用 GIWA 预期的 Chain ID 9134,运营商可以使环境看起来与预期的主网一致,同时保留对接收用户资金的基础设施的控制。
- 涉及超过 5 ETH 的索赔将单独处理,

Stablemark 表示,有 177 ETH 进入 Tornado Cash,而 589 ETH 仍然存在于四个钱包中,仍然可以转移或冻结。
这次攻击展示了看似有效的 Chain ID、RPC 和网桥如何使伪造的区块链基础设施看起来合法。
诈骗者建立了一个假的 GIWA 主网,吸引了 1,333 个钱包和 767 ETH,然后在一笔交易中耗尽了 766 ETH。
诈骗者构建了 Upbit 支持的 GIWA 区块链的假冒版本,并引诱 1,333 个钱包存入 767 个 ETH(价值约 200 万美元),然后几乎耗尽了所有资金。
该假网络似乎是 GIWA 预期的以太坊第 2 层主网,配有 RPC 端点、跨链桥和链 ID 9134(与计划启动相关的标识符)。
但 GIWA 的主网尚未上线。
在 X 帖子中,GIWA 表示其生产 RPC 泄露的说法是错误的,因为不存在主网 RPC。其文档仅列出了 GIWA Sepolia,它使用 Chain ID 91342,而生产网络仍在开发中。
DYORSWAP 的社区最初与所谓的网络进行了互动,后来表示该链是欺诈性的,并警告用户提防非官方 RPC 端点、桥接器和合约。它指出:
“该假冒网络使用了正确的 GIWA Chain ID (9134),这使其在我们的初步验证过程中显得合法。我们还确定了相关社区中可能与此事件有关的特定可疑消息和个人。”
韩国最大的加密货币交易所 Upbit 的运营商 Dunamu 正在使用 Optimism 的 OP Stack 开发 GIWA。
Dunamu 和 Optimism 基金会于 5 月宣布,GIWA 计划成为第一个自我管理的 OP 企业链,允许 Upbit 保留运营控制权,同时 Optimism 提供备份基础设施和支持。
攻击者在更改桥梁之前等待存款
链上数据表明,攻击者在第一批大量存款到达之前花了数小时准备基础设施。
匿名区块链分析师 Stablemark 表示,与该行动相关的钱包于 9 月 26 日通过 ChangeHero 获得资金。大约 11 小时后,控制该计划的 Safe 钱包和假桥上线。
在接下来的 13 小时内,1,333 个钱包总共存入了 767 ETH。
催化剂是什么在推动加密货币发展。为什么这很重要。了解 CryptoSlate 的重要故事以及接下来要看的内容。发布于 Substack 电子邮件地址 每周 7 天免费订阅。随时取消订阅。哎呀,看来有问题了。请再试一次。检查您的收件箱。您的注册请求已发送。如果需要确认,请按照 Substack 发送的电子邮件进行操作。如果没有看到,请查看垃圾邮件或促销活动。
据 Stablemark 称,运营商随后更改了桥的门户代码,并在单笔交易中耗尽了 766 ETH。
该序列表明,在运营商更换其控制代码并删除资金之前,该桥保持了足够长的运行时间以积累存款。
该攻击部分依赖于 EVM 网络的识别方式。 Chain ID 可以告诉钱包它连接到哪个网络,但它不能验证谁控制该网络后面的 RPC 端点或桥。
通过使用 GIWA 预期的 Chain ID 9134,运营商可以使环境看起来与预期的主网一致,同时保留对接收用户资金的基础设施的控制。
被盗的 ETH 自此开始转移。
Stablemark 表示,有 177 个 ETH 通过 Tornado Cash 转移,这使得追踪其后续目的地的工作变得更加复杂,而在他更新消息时,另外 589 个 ETH 仍然分布在四个钱包中。
这使得大部分被盗资金目前在链上可见,尽管进一步转移到混合器、交易所或其他服务可能会缩小调查人员冻结或追回资金的窗口。
DYORSWAP 为较小的受害者提供 40% 的赔偿
在审查受影响的地址后,DYORSWAP 已采取行动对一些陷入虚假区块链计划的用户进行补偿。
该项目表示,桥接少于 5 ETH 的钱包将获得相当于其跨链金额 40% 的补偿。
涉及超过 5 ETH 的索赔将单独处理,并需要身份和地址验证,因为 DYORSWAP 表示,一些较大的钱包可能与网络钓鱼或其他欺诈活动有关。
它还公布了赔偿分配地址,并警告受害者通过官方渠道进行验证,理由是诈骗者可能会再次利用该事件,提出虚假的赔偿请求。
即使索赔获得批准,赔偿计划也会给用户带来巨大损失。根据公布的条款,较小的受害者将收回他们存入的资金的不到一半,而较大钱包的结果仍需接受个人审查。
DYORSWAP 表示,随着调查人员重建欺诈网络的传播方式,它正在保存 RPC 记录、桥接地址、交易数据和社区通信。
