REKLAMA
REKLAMA
EGW-NewsOszuści stworzyli fałszywy Upbit L2 i ukradli 2 mln dolarów w ETH
Oszuści stworzyli fałszywy Upbit L2 i ukradli 2 mln dolarów w ETH
25
Add as a Preferred Source
0
0

Oszuści stworzyli fałszywy Upbit L2 i ukradli 2 mln dolarów w ETH

Oszuści kryptowalutowi zazwyczaj zadowalali się klonowaną stroną internetową lub podrobionym tokenem. Tym razem ktoś zbudował cały blockchain.

W weekend fałszywa wersja GIWA, warstwy 2 Ethereum, którą buduje Dunamu, operator Upbit, pobrała około 767 ETH z 1335 adresów. Następnie most został opróżniony. W jednej transakcji pozostało około 766 ETH, czyli około 2 milionów dolarów według obecnych cen.

Prawdziwa sieć główna GIWA nie istnieje. Własna dokumentacja Dunamu wymienia jedynie sieć testową Sepolia, a GIWA poinformowała na X, że nie wydano żadnego produkcyjnego RPC. Każdy, kto połączył prawdziwy ETH, wysyłał go do sieci, która nie jest siecią Upbit, nie uruchamia kodu Upbit i nigdy nie będzie uruchamiać.

Jak fałszywy łańcuch zdobył prawdziwe depozyty

Fałszywa sieć nie była stroną docelową z przyciskiem „Połącz portfel”. Miała punkt końcowy RPC, działający most, batcher i infrastrukturę w stylu OP Stack. Użytkownicy mogli się do niego podłączyć, a Gokhshtein Media donosi, że sieć pokazywała nawet kupno, sprzedaż i uruchomienie tokenów, więc wyglądała na aktywną.

Wykorzystano również identyfikator łańcucha 9134, powiązany z planowanym uruchomieniem GIWA. Ten szczegół wykonał większość pracy. Identyfikator łańcucha informuje portfel, z którą siecią się komunikuje, ale nie mówi nic o tym, kto kontroluje RPC ani most za nim, jak zauważył CryptoSlate w swoim materiale.

Analityk on-chain, Stablemark, prześledził konfigurację. Portfele powiązane z operacją zostały zasilone za pośrednictwem ChangeHero 26 września. Około 11 godzin później portfel Safe kontrolujący schemat i fałszywy most został uruchomiony. Przez kolejne 13 godzin wpłaty napływały nieustannie: 1333 portfele i 767 ETH, według obliczeń Stablemark.

Następnie operatorzy zamienili kod portalu mostu i za jednym zamachem wypłacili 766 ETH. Nikt nie wykorzystał błędu. Oszuści byli właścicielami kontraktu, więc go zmienili.

Skradzione środki już są w obiegu. Stablemark podał, że 177 ETH przeszło przez Tornado Cash, podczas gdy pozostałe 589 ETH znajdowało się w czterech portfelach w momencie aktualizacji. Łącznie daje to 766, a większość z nich jest nadal widoczna w łańcuchu.

DEX, który za to poręczył

I tu pojawia się bolesna część. Fałszywy łańcuch nie rozprzestrzenił się sam. DYORSWAP, wielołańcuchowa giełda zdecentralizowana (DEX), początkowo traktowała go jak prawdziwą sieć główną GIWA i dodała obsługę, przez co wielu użytkowników ostatecznie zaczęło korzystać z mostu.

DYORSWAP później stwierdził, że łańcuch był oszukańczy i że prawidłowy identyfikator łańcucha sprawiał, że wyglądał on na legalny podczas pierwszej weryfikacji. Firma poinformowała również, że jej własne inteligentne kontrakty nie zostały naruszone i że oznaczyła podejrzane wiadomości i osoby w powiązanej społeczności. Ostrzeżenie dla użytkowników było dosadne: nie dotykajcie żadnych nieoficjalnych RPC, mostów ani kontraktów GIWA.

Użytkownicy nie byli wyrozumiali wobec początkowej oferty. Wielu argumentowało, że to właśnie rekomendacja DEX sprawiła, że most wydawał się bezpieczny.

Raporty dotyczące zwrotów nie są jeszcze w pełni spójne. CryptoSlate twierdzi, że DYORSWAP wypłaci 40% kwoty pomostowej portfelom, które wysłały mniej niż 5 ETH, przy czym większe roszczenia będą rozpatrywane osobno i będą wymagały weryfikacji tożsamości i adresu, ponieważ niektóre duże portfele mogą być powiązane z phishingiem lub innymi oszustwami. Gokhshtein Media donosi, że DYORSWAP wypłacił już ponad 200 ETH z własnego skarbca. Tak czy inaczej, wypłata stanowi ułamek znikniętych 766 ETH.

Dlaczego GIWA była idealną przynętą

Moment nie był przypadkowy. W maju Dunamu i Fundacja Optymizmu ogłosiły, że GIWA będzie pierwszą samodzielnie zarządzaną siecią OP Enterprise, z Upbitem sprawującym kontrolę operacyjną i Optimismem zapewniającym infrastrukturę zapasową. Dunamu korzysta z sieci testowej Sepolia od września 2025 roku, a w kwietniu nawiązało współpracę z Hana Financial i POSCO International, aby przetestować system przekazów transgranicznych w sieci GIWA.

GIWA nie ma również oddzielnego tokena natywnego. ETH jest aktywem bazowym. Zatem „połączenie ETH z nowym łańcuchem Upbit” brzmi jak coś zupełnie normalnego i nic w tym żądaniu nie wydaje się podejrzane. Nie ma tokena do sprawdzenia ani zrzutu, który można by zakwestionować.

Koreański dziennik Seoul Economic Daily podkreślił, że nie było to włamanie do samego GIWA. To prawda, ale też nie ma to większego znaczenia dla osób, które straciły pieniądze.

Co jest jeszcze otwarte

DYORSWAP twierdzi, że śledzi osobę wdrażającą most, początkowe finansowanie, portfele testowe i ostatecznych odbiorców. Zachowuje również rekordy RPC i wiadomości społeczności. 589 ETH zaparkowanych w czterech portfelach to liczba, którą warto obserwować. Jeśli trafi do miksera lub na giełdę, okno na zamrożenie znacznie się skraca.

Nie przegap esportowych newsów i aktualizacji! Zarejestruj się i otrzymuj cotygodniowy przegląd artykułów!
Zarejestruj się

Lekcja dla użytkowników jest nudna i niefortunna: identyfikator łańcucha to etykieta. Jeśli sieć nie znajduje się w oficjalnej dokumentacji projektu, to znaczy, że jeszcze nie istnieje, niezależnie od tego, ile osób w niej handluje.

REKLAMA
Zostaw swój komentarz
Podobał Ci się artykuł?
0
0

Komentarze

REKLAMA
FREE SUBSCRIPTION ON EXCLUSIVE CONTENT
Receive a selection of the most important and up-to-date news in the industry.
*
*Only important news, no spam.
SUBSCRIBE
LATER