WERBUNG
WERBUNG
EGW-NewsBetrüger bauten einen gefälschten Upbit L2-Account und stahlen ETH im Wert von 2 Millionen US-Dollar.
Betrüger bauten einen gefälschten Upbit L2-Account und stahlen ETH im Wert von 2 Millionen US-Dollar.
34
Add as a Preferred Source
0
0

Betrüger bauten einen gefälschten Upbit L2-Account und stahlen ETH im Wert von 2 Millionen US-Dollar.

Früher begnügten sich Kryptobetrüger mit einer geklonten Website oder einem gefälschten Token. Diesmal hat jemand eine ganze Blockchain entwickelt.

Am Wochenende wurden über eine gefälschte Version von GIWA, der Ethereum-Layer-2-Plattform, die von Upbits Betreiber Dunamu entwickelt wird, etwa 767 ETH von 1.335 Adressen abgezogen. Anschließend wurde die Bridge geleert. Rund 766 ETH, umgerechnet etwa 2 Millionen US-Dollar zum aktuellen Kurs, blieben in einer einzigen Transaktion zurück.

Das eigentliche GIWA-Mainnet existiert nicht. Dunamus eigene Dokumentation listet lediglich ein Sepolia-Testnetz auf, und GIWA gab auf X bekannt, dass noch kein produktiver RPC veröffentlicht wurde. Alle, die echtes ETH überwiesen haben, sendeten es an ein Netzwerk, das nicht von Upbit betrieben wird, keinen Upbit-Code ausführt und dies auch nie tun wird.

Wie eine gefälschte Kette echte Einlagen erhielt

Das gefälschte Netzwerk war keine einfache Landingpage mit einem „Wallet verbinden“-Button. Es verfügte über einen RPC-Endpunkt, eine funktionierende Bridge, einen Batcher und eine Infrastruktur im Stil von OP Stack. Nutzer konnten sich verbinden, und Gokhshtein Media berichtet, dass die Blockchain sogar Käufe, Verkäufe und Token-Launches anzeigte und somit einen regen Eindruck machte.

Es wurde auch die Chain-ID 9134 verwendet, die mit dem geplanten GIWA-Start verknüpft ist. Dieses Detail war maßgeblich für die Lösung. Eine Chain-ID teilt einer Wallet zwar mit, mit welchem Netzwerk sie kommuniziert, sagt aber nichts darüber aus, wer den RPC oder die dahinterliegende Bridge kontrolliert, wie CryptoSlate in seinem Bericht erläuterte.

Der On-Chain-Analyst Stablemark verfolgte die Vorgehensweise. Wallets, die mit der Operation in Verbindung standen, wurden am 26. September über ChangeHero aufgeladen. Etwa elf Stunden später ging die Safe-Wallet, die das System kontrollierte, zusammen mit der gefälschten Bridge aktiv. In den folgenden 13 Stunden gingen weiterhin Einzahlungen ein: 1.333 Wallets und 767 ETH laut Stablemark.

Die Betreiber tauschten daraufhin den Quellcode des Bridge-Portals aus und hoben so 766 ETH auf einen Schlag ab. Niemand nutzte einen Fehler aus. Da die Betrüger den Smart Contract besaßen, änderten sie ihn.

Die gestohlenen Gelder sind bereits im Umlauf. Laut Stablemark flossen 177 ETH über Tornado Cash, während die restlichen 589 ETH zum Zeitpunkt des Updates auf vier Wallets verteilt waren. Das ergibt insgesamt 766 ETH, und der Großteil davon ist derzeit noch in der Blockchain sichtbar.

Der DEX, der dafür bürgte

Und jetzt kommt der bittere Beigeschmack: Die gefälschte Blockchain hat sich nicht von selbst verbreitet. DYORSWAP, eine Multichain-DEX, behandelte sie zunächst als das echte GIWA-Mainnet und fügte Unterstützung dafür hinzu, wodurch so viele Nutzer schließlich die Brücke nutzten.

DYORSWAP erklärte später, die Blockchain sei gefälscht gewesen und die korrekte Chain-ID habe sie bei der ersten Überprüfung legitim erscheinen lassen. Weiterhin versicherte das Unternehmen, dass seine eigenen Smart Contracts nicht kompromittiert worden seien und dass verdächtige Nachrichten und Personen in der zugehörigen Community gemeldet worden seien. Die Warnung an die Nutzer war unmissverständlich: Finger weg von inoffiziellen GIWA-RPCs, Bridges oder Contracts!

Die Nutzer reagierten kritisch auf die ursprüngliche Listung. Viele argumentierten, dass gerade die Empfehlung der DEX den Eindruck von Sicherheit erweckt habe.

Die Berichterstattung über die Rückerstattungen ist noch nicht vollständig abgeschlossen. CryptoSlate berichtet, dass DYORSWAP 40% des überbrückten Betrags an Wallets auszahlt, die weniger als 5 ETH gesendet haben. Höhere Beträge werden separat bearbeitet und erfordern Identitäts- und Adressprüfungen, da einige große Wallets möglicherweise mit Phishing oder anderen Betrugsfällen in Verbindung stehen. Gokhshtein Media berichtet, dass DYORSWAP bereits über 200 ETH aus eigener Kasse ausgezahlt hat. In jedem Fall ist die Auszahlung nur ein Bruchteil der verschwundenen 766 ETH.

Warum GIWA der perfekte Köder war

Der Zeitpunkt war kein Zufall. Dunamu und die Optimism Foundation gaben im Mai bekannt, dass GIWA die erste selbstverwaltete OP Enterprise-Chain sein würde, wobei Upbit die operative Kontrolle behält und Optimism die Backup-Infrastruktur bereitstellt. Dunamu betreibt das Sepolia-Testnetz seit September 2025 und ging im April eine Partnerschaft mit Hana Financial und POSCO International ein, um ein grenzüberschreitendes Überweisungssystem auf der GIWA Chain zu testen.

GIWA besitzt keinen eigenen Token. ETH dient als Basiswährung. Daher klingt die Aufforderung, ETH auf die neue Upbit-Chain zu übertragen, völlig normal, und die Anfrage wirkt unauffällig. Es gibt keinen Token zu überprüfen und keinen Airdrop, der hinterfragt werden müsste.

Die koreanische Zeitung Seoul Economic Daily betonte, dass es sich nicht um einen Hackerangriff auf GIWA selbst handelte. Das stimmt, und ist für die Geschädigten auch nicht der entscheidende Punkt.

Was ist noch geöffnet?

DYORSWAP verfolgt nach eigenen Angaben den Bridge-Deployer, die anfängliche Finanzierung, die Test-Wallets und die endgültigen Empfänger. Außerdem werden RPC-Protokolle und Community-Nachrichten gesichert. Die 589 ETH, die in vier Wallets geparkt sind, sind der entscheidende Betrag. Sollten diese über einen Mixer oder eine Börse transferiert werden, verringert sich das Zeitfenster für ein Einfrieren erheblich.

Verpassen Sie keine esport-Nachrichten und Updates! Melde dich an und erhalte eine wöchentliche Zusammenfassung der Artikel!
Anmeldung

Die Lehre für die Nutzer ist ernüchternd und bedauerlich: Eine Chain-ID ist lediglich eine Bezeichnung. Wenn das Netzwerk nicht in der offiziellen Projektdokumentation aufgeführt ist, existiert es noch nicht, unabhängig davon, wie viele Personen darauf handeln.

WERBUNG
Kommentieren
Hat Ihnen der Artikel gefallen?
0
0

Kommentare

WERBUNG
FREE SUBSCRIPTION ON EXCLUSIVE CONTENT
Receive a selection of the most important and up-to-date news in the industry.
*
*Only important news, no spam.
SUBSCRIBE
LATER