一个冒充韩国加密货币交易所Upbit运营商Dunamu旗下GIWA网络的虚假区块链,在去中心化交易所DYORSWAP误将其识别为真实主网后,导致约766.25枚以太坊被转移,总价值超过200万美元。此次攻击并非源于智能合约缺陷,而是利用用户对即将上线主网的期待心理,构建了高度仿真的网络环境。
DYORSWAP披露,事件发生前共有1,335个地址通过该欺诈桥接协议转入约767.65枚ETH。尽管平台自身合约未遭入侵,但错误地将伪造基础设施视为合法,使数百名用户在不知情的情况下完成资产转移。这表明,信任链的起点——即网络层的真实性——正成为新的安全盲区。
GIWA是由Dunamu开发的以太坊Layer-2解决方案,已于2025年9月推出基于Optimism OP Stack的Sepolia测试网,但尚未发布正式主网。这一时间差为攻击者提供了可乘之机。由于项目已在多个金融机构间展开跨境支付试点,其知名度迅速上升,使得虚假连接信息更易被接受。
值得注意的是,该项目虽处于测试阶段,但已有韩亚金融、POSCO International等企业参与实际贸易场景测试,进一步强化了公众对其可信度的预期。这种“高关注度+低透明度”的状态,放大了身份冒充的风险。
本次损失并非因平台代码漏洞所致,而源于对非法网络基础设施的信任。这提示用户:在进行任何交易前,必须确认所连接的区块链是否为官方指定版本。即使界面、桥接工具和操作流程均与真实系统一致,也可能只是精心设计的仿冒环境。
对于普通用户而言,缺乏技术背景意味着难以辨别真假。因此,依赖官方渠道获取节点信息、主网链接及证书验证,是避免踩坑的关键步骤。同时,第三方应用也需建立更严格的网络校验机制。
面对事件影响,DYORSWAP已动用自有资金向受影响用户返还超过200枚ETH,远低于被盗总量。目前,团队正在追踪桥接部署者、资金来源、疑似测试钱包及最终接收地址。若资金流入支持冻结机制的中心化交易所,追回可能性将提升。
然而,由于攻击者可能使用多层钱包结构或去中心化混币服务,交易轨迹复杂化,追回仍存在极大不确定性。该事件也引发行业讨论:当平台因误判虚假网络而导致用户资产受损时,平台应承担何种责任?当前尚无明确标准。
此案揭示了一个被忽视的安全维度:除了智能合约审计外,区块链基础设施本身的合法性同样关键。攻击者无需突破代码逻辑,仅靠构建外观完整的“假主网”,即可诱导用户主动转账。
尤其在项目从测试网过渡至主网期间,官方信息不完整、用户急切求索新机会,极易成为攻击目标。未来,项目方需提前发布权威接入指南,并加强社区教育;而应用方则应在集成新链时引入双重验证机制,防止类似误判再次发生。