偽GIWAチェーン詐欺でユーザーが766 ETHを失う
TREE NEWS 報道: まだローンチされていないGIWAメインネットを装った巧妙なフィッシング攻撃により、正規のクロスチェーンブリッジとやり取りしていると信じたユーザーから約766 ETHが流出した。マルチチェーンDEXのDYORSWAPがこの事件を公表し、詐欺師が実際のGIWAチェーンID(9134)を使用して偽のチェーンを展開し、計画に偽の信頼性を与えたことを明らかにした。
この詐欺はユーザー検証の重大なギャップを悪用した。GIWAの実際のメインネットはまだ稼働していない。Optimism Foundationと韓国の取引所Upbitの協力によるこのプロジェクトは開発中だが、詐欺師はそのローンチへの期待を利用して、存在しないネットワークへの資産ブリッジにユーザーを誘い込んだ。
攻撃の展開
攻撃者が本物のチェーンIDを使用したことで、チェーンIDを主要な信頼シグナルとして検証するウォレットやブロックエクスプローラーにとって、偽のネットワークが本物に見えた。詐欺的なインターフェースを通じて資産をブリッジしたユーザーは、資金を取り戻せなくなった。宛先チェーンは誘い込むための餌としてのみ存在していたからだ。
DYORSWAPは、資金の流れを追跡し証拠を保全するためにセキュリティチームと調整していると述べている。また、トレジャリー資金を用いて影響を受けたユーザーに補償することを約束し、調査終了後に詳細な修復計画が提示される見込みだ。
業界への影響:検証の空白
この事件は、DeFiがマルチチェーンインフラへ拡大する中で持続する脆弱性を浮き彫りにしている:
- チェーンIDのなりすまし:チェーンIDはネットワークを一意に識別するためのものだが、ユーザーが資産をブリッジする前に日常的に参照する普遍的なレジストリは存在しない。
- ローンチ前の過熱が攻撃対象に:メインネットローンチ前に大きな期待を集めるプロジェクトは、なりすましの格好の標的となる。
- ブリッジリスクの集中:クロスチェーンブリッジはDeFiで最も悪用されるコンポーネントの一つであり続け、ソーシャルエンジニアリングが技術的脆弱性を増幅させる。
GIWAの事例が注目されるのは、スマートコントラクトの脆弱性を必要とせず、説得力のあるレプリカと検証されていないエンドポイントへのユーザーの信頼だけで成立した点だ。
今後の展望
レイヤー2エコシステムが増殖するにつれ、業界は権威あるユーザーフレンドリーな検証メカニズムを確立するよう圧力に直面している。考えられる対応策は以下の通り:
- 暗号学的証明を伴う公式チェーン展開のオンチェーンレジストリ
- ユーザーが検証されていないネットワークにブリッジしようとした際のウォレットレベルの警告
- プロジェクトによるローンチタイムラインと公式ドメインに関する透明性の向上
DYORSWAPがトレジャリーからユーザーに補償する決定は説明責任の前例となるが、より広い教訓はシステム的だ:偽のチェーンが本物を説得力をもって模倣できる状況では、信頼は想定されるものではなく、設計されるべきものだ。検証インフラがマルチチェーンの野心に追いつくまで、ユーザーは最後の防衛線であり続ける——そしてそれは危険な立場である。




