虚假GIWA主网诈骗致用户损失766枚ETH
TREE NEWS 报道, 一起精心设计的钓鱼诈骗案冒充尚未上线的GIWA主网,导致用户损失约766枚ETH。多链DEX DYORSWAP披露,诈骗者利用真实的GIWA链ID(9134)部署了一条虚假链,使骗局更具迷惑性,用户通过伪造的跨链桥将资产转入该虚假网络后无法取回。
GIWA是由Optimism基金会与韩国交易所Upbit合作开发的Layer 2项目,目前主网尚未正式上线。诈骗者正是利用了市场对GIWA上线的期待,诱导用户将资产跨链至一个根本不存在的网络。
攻击手法剖析
攻击者使用真实链ID是关键。钱包和区块浏览器通常将链ID视为验证网络真实性的重要信号,因此虚假链在用户界面中看起来与真实网络无异。当用户通过伪造的跨链桥界面操作时,资产被转入攻击者控制的地址,而目标链仅作为诱饵存在。
DYORSWAP表示正在联系安全团队追踪资金流向并保全证据,同时承诺动用金库资金赔付受影响用户,具体方案将在调查结束后公布。
行业影响:验证真空与跨链风险
此次事件暴露了DeFi多链扩张中的结构性漏洞:
- 链ID伪造:尽管链ID旨在唯一标识网络,但用户在跨链前并无统一、权威的注册表可供查询验证。
- 上线前炒作成为攻击面:在主网上线前制造大量期待的项目,极易成为仿冒目标。
- 跨链桥风险集中:跨链桥始终是DeFi中被攻击最多的组件之一,社会工程学攻击进一步放大了技术漏洞。
值得注意的是,此次攻击并未利用智能合约漏洞,仅依靠一个逼真的仿冒界面和用户对未验证端点的信任便得逞。
前瞻:信任需要被工程化
随着Layer 2生态的爆发式增长,行业面临建立权威、易用的验证机制的紧迫压力。可能的应对方向包括:
- 建立官方链部署的链上注册表,附带密码学证明
- 钱包在用户尝试跨链至未验证网络时发出警告
- 项目方提高上线时间表和官方域名的透明度
DYORSWAP动用金库赔付用户的决定树立了问责先例,但更广泛的教训是系统性的:在虚假链能够逼真模仿真实链的环境中,信任必须通过技术手段构建,而非默认存在。在验证基础设施跟上多链野心之前,用户仍是最后一道防线——而这是一个极其脆弱的位置。




