一条尚未正式上线的Layer2,却已经有人搭出了“主网”。
这一次,诈骗者甚至没有选择简单仿冒官网或钱包,而是直接架设了一套可以运行交易、提供RPC,并具备跨链功能的假GIWA网络。
根据现有调查资料,约1335个地址向相关跨链系统存入约767.65枚ETH,之后约766.25枚ETH被攻击者转走,按照当时价格计算,损失接近200万美元。
加密行业常说一句话:“Don't trust, verify.”
放到这起事件中,问题恰恰就在于,骗子制造出了一个“看起来什么都是真的”的环境。
GIWA官方主网其实还没有上线
GIWA是Dunamu旗下的Ethereum Layer2项目,采用Optimism的OP Stack构建,市场此前一直关注其主网进展。
但诈骗发生时,GIWA真正对外开放的仍然是Sepolia测试网,主网相关功能尚处于开发阶段。
9月27日,GIWA官方紧急澄清,所谓“GIWA Mainnet RPC提前泄漏”的说法并不成立,目前并不存在已经上线的官方主网RPC。
这意味着,用户此前看到的所谓GIWA主网,并不是官方基础设施提前开放,而是诈骗者自行搭建的一条冒牌Layer2。
真正的问题也由此出现:为什么这条假链能够让用户甚至部分项目方产生误判?
1335个地址存入767枚ETH,假跨链桥才是关键
这起事件最值得关注的,并不是假链本身,而是它如何把真实资产从Ethereum主网转移出去。
调查资料显示,冒牌网络以“GIWA Chain 9134”的名义运行,并提供RPC、区块浏览器以及跨链桥等基础设施。用户进入之后,可以看到余额、交易记录以及流动性池,甚至能够正常执行链上操作。
表面上,它与一条真正的Layer2网络非常接近。
但用户真正存入Ethereum主网跨链合约的ETH,实际上由假网络背后的运营者控制。
简单理解,假链负责制造“资产已经进入GIWA”的视觉和交易体验,而真正具有价值的ETH,则进入了诈骗者控制的底层跨链系统。
最终约766.25枚ETH被转走。
值得注意的是,DYORSWAP一度也将这条网络误认为GIWA正式主网,并在其上部署应用。后续调查显示,DYORSWAP智能合约本身并没有遭到利用,资金风险来自冒牌Layer2底层跨链桥。
这说明攻击者真正利用的,并不是某个DeFi合约漏洞,而是用户对网络身份的信任。
Chain ID是真的,也不代表这条链是真的
真正麻烦的地方来了。
很多用户判断一条EVM链是否可信时,会查看Chain ID、RPC地址或者区块浏览器。
但这些信息单独存在,并不能证明一条网络就是官方网络。
Chain ID的主要作用,是帮助EVM生态区分不同网络,并避免交易在其他链上被重复执行。它并不是一个由官方机构统一认证、不可重复使用的“身份证”。
因此,如果攻击者知道目标项目计划使用的Chain ID,就可能搭建另一条EVM兼容网络,并进一步配置RPC、浏览器、跨链桥等基础设施。
这也是此次诈骗最值得警惕的地方。
用户看到的不再是一个粗糙的假网站,而是一条能够真正出块、执行智能合约、产生交易记录的“假公链”。
换句话说,技术上能够运行,并不等于身份上是真的。

假链停止运行,链上数据反而留下了线索
这起事件还有一个值得注意的细节。
由于冒牌Layer2将部分交易批次数据提交到了Ethereum主网,即使假网络后来停止运行,部分历史交易信息仍然可以从Ethereum主网上追溯。
DYORSWAP利用这些数据重新执行交易,尝试恢复假链关闭前的状态,共还原出1479次操作,其中1148次成功,涉及298个钱包和104个流动性池。
调查人员还追踪到部署假跨链桥的地址。相关地址在建立跨链合约约8.5小时前曾收到约0.045枚ETH,资金来源被指向即时兑换服务ChangeHero。
目前,相关钱包是否均由攻击者控制仍需要进一步调查。
与此同时,DYORSWAP表示,已经使用自有资金向受影响用户支付超过200枚ETH补偿,并继续追踪跨链桥部署者以及后续资金流向。
真正需要警惕的,是“主网上线前的机会”
说实话,这起事件的危险之处,并不只是766枚ETH的损失。
更值得关注的是诈骗方式正在发生变化。
过去的链上诈骗往往依赖钓鱼网站、假钱包或者恶意合约;这一次,攻击者直接复制了一整套Layer2基础设施,再利用市场对新公链主网上线的期待,把用户引导到假的RPC和跨链桥。
对于普通用户而言,看到“Mainnet”“Chain ID”“Bridge”这些专业术语,很容易产生一种已经完成官方认证的错觉。
但实际上,真正需要核对的应该是来源。
RPC、Bridge、Chain ID以及合约地址,都应该通过项目官方网站和正式技术文档进行交叉验证,而不能仅凭社交媒体贴文、搜索结果或第三方页面判断。
GIWA目前也再次提醒用户,以官方渠道公布的信息为准。
这场事件最终留下的启示很直接:一条区块链可以被复制,交易记录可以被制造,甚至完整的跨链体验都可以被仿造,但资产最终流向无法靠“看起来像官方”来证明安全。
对于尚未正式上线主网的项目来说,任何所谓“提前泄露的RPC”“抢先开放的官方Bridge”或者“内部主网入口”,都值得保持高度谨慎。
主网还没上线,骗局却已经上线。
这或许才是GIWA事件最值得行业记住的地方。
FAQ
Q1:GIWA主网已经正式上线了吗?
根据GIWA官方在9月27日的澄清,当时GIWA主网尚未正式上线。官方表示,市场流传的“GIWA Mainnet RPC泄漏”并不可信,目前对外开放的主要仍是GIWA Sepolia测试网。
Q2:这次GIWA事件中的ETH为什么会被转走?
用户实际上是将ETH存入了诈骗者控制的冒牌跨链桥。假GIWA网络可以模拟正常交易、余额和流动性,但底层真实ETH并没有进入官方GIWA主网,而是由伪造跨链系统控制,之后约766.25枚ETH被转走。
Q3:只核对Chain ID能判断一条区块链是否官方吗?
不能。Chain ID主要用于区分EVM网络,并不等于官方身份认证。攻击者可以搭建新的EVM兼容网络,并使用相同或相似的网络信息。因此,用户还需要通过项目官方网站和正式技术文档核对RPC、Bridge、合约地址等关键入口。