Фальшивый блокчейн приняли за настоящий: 1 335 пользователей потеряли 766 ETH
28.09.2026 CoinKyt Company
3 мин
share button
27 сентября 2026 года злоумышленники создали поддельную сеть, выдав её за ещё не запущенный GIWA Mainnet, и убедили пользователей переводить в неё настоящий эфириум. Более 1 300 адресов внесли около 767 ETH, почти всё было немедленно выведено мошенниками. Расследование КоинКит анализирует, как именно работала схема и куда ушли средства.

 


Введение


GIWA
— это проект, который планировал запустить собственную сеть второго уровня (L2) на базе Ethereum. Сеть второго уровня — это дополнительный блокчейн, построенный поверх основного, чтобы сделать транзакции быстрее и дешевле.

Мост (bridge)
— это сервис для перевода криптовалюты из одного блокчейна в другой. Пользователь отправляет токены в мост в одной сети, и получает их эквивалент в другой.

RPC
— это адрес подключения к сети. Через него кошелёк или приложение «общается» с блокчейном: узнаёт балансы, отправляет транзакции, проверяет статус операций.

Chain ID
— это уникальный номер блокчейн-сети. Каждая сеть имеет свой идентификатор, чтобы кошельки не путали их между собой.

 


Ход инцидента

  1. Злоумышленники развернули фальшивую сеть и выдали её за GIWA Mainnet. Они создали всю необходимую инфраструктуру: RPC для подключения, мост для перевода активов и batcher — компонент, который собирает транзакции и отправляет их в основную сеть.
  2. Поддельная сеть использовала Chain ID 9134. Приложение DYORSWAP считало этот идентификатор ожидаемым для будущего GIWA Mainnet, поэтому сеть выглядела легитимной при первоначальной проверке.
  3. При этом официальный GIWA Mainnet ещё не был запущен. По документации проекта существовала только тестовая сеть GIWA Sepolia с Chain ID 91342, а Mainnet был помечен как «в разработке».
  4. Пользователи увидели возможность перевести ETH из Ethereum в новую сеть GIWA. Они отправляли настоящий эфириум в мост, считая, что получат его эквивалент в новом блокчейне.
  5. Всего 1 335 адресов внесли около 767,65 ETH в фальшивый мост.
  6. Примерно 766,25 ETH были немедленно выведены злоумышленниками. Пользователи не получили никаких токенов взамен — поддельная сеть не имела реальной стоимости.
  7. Команда GIWA официально предупредила, что её Mainnet не запущен и никакого «утёкшего RPC» существовать не могло.

 


Почему это стало возможным


Основная причина — фальшивая сеть была принята за настоящую до подтверждения её происхождения через официальные источники GIWA. Злоумышленники создали достаточно правдоподобную инфраструктуру: RPC, мост и компоненты L2, а также использовали Chain ID, который ожидался рынком.

Пользователи и приложения доверились внешним признакам легитимности — наличию инфраструктуры и «правильному» идентификатору — вместо того, чтобы проверить статус запуска через официальные каналы проекта. Отсутствие централизованной верификации новых сетей в экосистеме позволяет любому создать копию и выдать её за оригинал.

 


Детали расследования: движение средств


После вывода из фальшивого моста ETH был направлен на адрес:
0x04a9c8d8fee491411bda28b68ad80f0122fc4134

Часть средств с этого адреса была отправлена в миксер Tornado Cash — сервис, который скрывает источник и путь криптовалюты.

Оставшиеся средства находятся на двух адресах:
  • 0x8c563fc543f6ecc2c8c09eb09d82798f7a7f3da4 — 221 ETH
  • 0xd5af44dd7c5f0e8c95d88713bfabcc351e06a8ee — 30 ETH



Заключение


Инцидент с фальшивым GIWA Mainnet стал примером социальной инженерии на уровне инфраструктуры. Злоумышленники не взламывали смарт-контракты и не использовали технические уязвимости — они создали полноценную поддельную среду и убедили пользователей переводить в неё реальные средства. Доверие к внешним признакам легитимности без проверки через официальные каналы привело к потере более 766 ETH.