币圈界报道:

伪造主网陷阱致百名用户资产流失,766枚ETH被转移

一个伪装成韩国加密货币交易所Upbit运营方Dunamu所开发的GIWA Layer-2网络的欺诈性区块链,在去中心化交易所DYORSWAP误将其识别为真实主网后,成功窃取了价值约200万美元的以太坊资产。在运营商提取766.25枚ETH前,已有1,335个钱包地址通过该虚假桥接协议转入总计约767.65枚ETH。值得注意的是,此次事件并非因智能合约漏洞所致,而是攻击者精心构建了外观完整、功能看似正常的虚假网络环境,诱导用户主动转移资金。

非法桥接通道伪装成官方接入接口,误导用户决策

尽管DYORSWAP确认其自身合约未被入侵,但攻击者通过模拟尚未发布的GIWA主网结构,搭建了具备真实桥接功能的基础设施,包括可接收用户真实ETH的通道。这种高度仿真的设置使用户误以为正在与合法网络交互,从而在无意识中完成资产转移。更严重的是,一旦某个应用将该伪造网络纳入信任列表,其可信度会迅速扩散,形成连锁风险。

测试网热度催生“预期型”诈骗温床

GIWA项目虽于2025年9月推出基于Optimism OP Stack的Sepolia测试网,但其生产级主网至今未发布。这一时间差为身份冒用提供了绝佳机会。对于热切期待主网上线的投资者而言,任何声称支持“提前接入”的信息都可能显得合情合理。加之近期Dunamu已联合韩亚金融与POSCO International开展基于GIWA Chain的跨境汇款实测,该项目知名度迅速提升,进一步加剧了公众混淆风险。

信任错位暴露底层验证机制缺陷

此次事故的根本原因并非代码漏洞,而在于用户与平台对“区块链基础设施本身”的信任盲区。当用户仅依赖界面熟悉度和流程一致性判断网络真伪时,即便后台网络完全虚假,也无法察觉。这揭示了一个关键问题:在连接任何DeFi服务之前,必须对目标网络进行独立验证,而非仅依赖应用层的信任传递。

DYORSWAP启动补偿计划,追赃仍存不确定性

为减轻用户损失,DYORSWAP已动用自有资金向受波及者返还超过200枚ETH,远低于被盗总量。目前团队正追踪桥接部署者的资金来源、疑似测试钱包及最终接收地址。若资金流入中心化交易所并可触发冻结机制,则有望实现部分追回。然而,若攻击者采用多层钱包、混币器或去中心化协议进行洗钱操作,追索难度将急剧上升。尽管平台未遭黑客攻击,但赔偿行为实质上将财务压力转嫁至自身,也引发了关于平台责任边界的新一轮讨论。

新网络发布期成高危阶段,基础设施真实性亟需监管

此案凸显传统智能合约审计无法覆盖的安全盲点——伪造的区块链基础设施本身即可构成攻击入口。即使用户使用的是合规钱包与工具,只要接入虚假网络,仍可能面临资产流失。尤其在主网正式上线前的“窗口期”,由于官方信息有限,市场易滋生各类伪声明与仿冒链接。未来,用户不仅需警惕恶意代币和钓鱼网站,还应建立对底层网络真实性的独立核查能力。对项目方而言,如何在正式发布前有效区分合法生态与仿冒实体,将成为保障信任的关键挑战。