Фальшивый блокчейн приняли за настоящий: 1 335 пользователей потеряли 766 ETH

Введение
GIWA — это проект, который планировал запустить собственную сеть второго уровня (L2) на базе Ethereum. Сеть второго уровня — это дополнительный блокчейн, построенный поверх основного, чтобы сделать транзакции быстрее и дешевле.
Мост (bridge) — это сервис для перевода криптовалюты из одного блокчейна в другой. Пользователь отправляет токены в мост в одной сети, и получает их эквивалент в другой.
RPC — это адрес подключения к сети. Через него кошелёк или приложение «общается» с блокчейном: узнаёт балансы, отправляет транзакции, проверяет статус операций.
Chain ID — это уникальный номер блокчейн-сети. Каждая сеть имеет свой идентификатор, чтобы кошельки не путали их между собой.
Ход инцидента
-
Злоумышленники развернули фальшивую сеть и выдали её за GIWA Mainnet. Они создали всю необходимую инфраструктуру: RPC для подключения, мост для перевода активов и batcher — компонент, который собирает транзакции и отправляет их в основную сеть.
-
Поддельная сеть использовала Chain ID 9134. Приложение DYORSWAP считало этот идентификатор ожидаемым для будущего GIWA Mainnet, поэтому сеть выглядела легитимной при первоначальной проверке.
-
При этом официальный GIWA Mainnet ещё не был запущен. По документации проекта существовала только тестовая сеть GIWA Sepolia с Chain ID 91342, а Mainnet был помечен как «в разработке».
-
Пользователи увидели возможность перевести ETH из Ethereum в новую сеть GIWA. Они отправляли настоящий эфириум в мост, считая, что получат его эквивалент в новом блокчейне.
-
Всего 1 335 адресов внесли около 767,65 ETH в фальшивый мост.
-
Примерно 766,25 ETH были немедленно выведены злоумышленниками. Пользователи не получили никаких токенов взамен — поддельная сеть не имела реальной стоимости.
-
Команда GIWA официально предупредила, что её Mainnet не запущен и никакого «утёкшего RPC» существовать не могло.
Почему это стало возможным
Основная причина — фальшивая сеть была принята за настоящую до подтверждения её происхождения через официальные источники GIWA. Злоумышленники создали достаточно правдоподобную инфраструктуру: RPC, мост и компоненты L2, а также использовали Chain ID, который ожидался рынком.
Пользователи и приложения доверились внешним признакам легитимности — наличию инфраструктуры и «правильному» идентификатору — вместо того, чтобы проверить статус запуска через официальные каналы проекта. Отсутствие централизованной верификации новых сетей в экосистеме позволяет любому создать копию и выдать её за оригинал.
Детали расследования: движение средств
После вывода из фальшивого моста ETH был направлен на адрес:
Часть средств с этого адреса была отправлена в миксер Tornado Cash — сервис, который скрывает источник и путь криптовалюты.
Оставшиеся средства находятся на двух адресах:
-
0x8c563fc543f6ecc2c8c09eb09d82798f7a7f3da4 — 221 ETH
-
0xd5af44dd7c5f0e8c95d88713bfabcc351e06a8ee — 30 ETH
Заключение
Инцидент с фальшивым GIWA Mainnet стал примером социальной инженерии на уровне инфраструктуры. Злоумышленники не взламывали смарт-контракты и не использовали технические уязвимости — они создали полноценную поддельную среду и убедили пользователей переводить в неё реальные средства. Доверие к внешним признакам легитимности без проверки через официальные каналы привело к потере более 766 ETH.


