GIWA falsa rouba US$ 2 milhões em Ethereum
Golpistas criaram uma versão falsa da GIWA e atraíram depósitos de 1.333 carteiras. Ao todo, os usuários enviaram 767 ETH, avaliados em cerca de US$ 2 milhões. Em seguida, os operadores retiraram 766 ETH da estrutura fraudulenta. Depois, os responsáveis começaram a movimentar parte dos recursos.
Para tornar o golpe convincente, a rede simulava a futura blockchain de camada 2 da GIWA sobre Ethereum. Ela reunia um endpoint RPC, uma ponte entre redes e o Chain ID 9134, associado ao lançamento planejado. Contudo, a GIWA ainda não havia ativado sua rede principal. Por isso, toda a infraestrutura usada para receber os depósitos era falsa.
GIWA ainda desenvolve sua rede principal
Em uma publicação, a GIWA negou no X que um RPC de produção tivesse vazado. De acordo com o projeto, nenhum RPC da rede principal existe atualmente. A documentação lista apenas a GIWA Sepolia, que utiliza o Chain ID 91342. Enquanto isso, a equipe continua desenvolvendo a rede de produção.
A princípio, a comunidade da DYORSWAP interagiu com a suposta rede. Mais tarde, o projeto classificou a blockchain como fraudulenta. Além disso, a equipe alertou os usuários contra endpoints RPC, pontes e contratos sem vínculo com os canais oficiais.
“A rede falsa usou o Chain ID correto da GIWA, 9134, o que fez com que parecesse legítima durante nossa verificação inicial. Também identificamos mensagens e indivíduos suspeitos na comunidade relacionada que podem estar ligados a este incidente.”
DYORSWAP, no X.
Atualmente, a Dunamu, operadora da Upbit, desenvolve a GIWA com o OP Stack da Optimism. Em maio, a Dunamu e a Fundação Optimism anunciaram o plano para a primeira cadeia OP Enterprise autogerenciada. Nesse modelo, a Upbit manteria o controle operacional. Enquanto isso, a Optimism forneceria infraestrutura de backup e suporte.
Golpistas alteraram a ponte após os depósitos
Antes dos primeiros depósitos relevantes, os responsáveis passaram horas preparando a infraestrutura. O analista pseudônimo Stablemark afirmou no X que carteiras ligadas ao esquema receberam recursos via ChangeHero em 26 de setembro. Cerca de 11 horas depois, os golpistas ativaram a carteira Safe que controlava a operação. Naquele momento, a ponte falsa também entrou em funcionamento.
Nas 13 horas seguintes, 1.333 carteiras depositaram 767 ETH na estrutura. Logo depois, os operadores modificaram o código do portal da ponte. Em uma única transação, eles retiraram 766 ETH. Conforme Stablemark, a movimentação esvaziou quase todo o saldo acumulado.

A sequência indica que a ponte permaneceu ativa enquanto acumulava os depósitos. Então, os operadores substituíram o código controlador e removeram os recursos. Dessa forma, o grupo explorou a maneira como as redes compatíveis com EVM são identificadas. Na prática, a aparência técnica ajudou a sustentar a fraude.
O Chain ID informa à carteira qual rede está conectada. Ainda assim, ele não confirma quem controla o endpoint RPC ou a ponte. Ao usar o Chain ID 9134, os golpistas fizeram o ambiente parecer compatível com a futura rede principal. Porém, o grupo manteve o controle da infraestrutura que recebia os fundos.
Recursos roubados começam a circular
Posteriormente, os responsáveis começaram a movimentar os ETH roubados. Stablemark informou que 177 ETH passaram pelo Tornado Cash, o que dificultou o rastreamento posterior. Enquanto isso, quatro carteiras ainda mantinham outros 589 ETH na data da atualização. Naquele momento, a maior parte dos recursos permanecia visível on-chain.
Porém, novas transferências para mixers, exchanges ou outros serviços podem reduzir o prazo para bloqueio ou recuperação. Diante do incidente, a DYORSWAP também iniciou medidas de compensação após revisar os endereços afetados. O projeto informou no X que compensará em 40% as carteiras que transferiram menos de 5 ETH. Já os casos acima desse limite passarão por análise separada.
Vítimas menores recuperarão 40% do valor
Nesse grupo de maior valor, a DYORSWAP exigirá a verificação de identidade e endereço. Isso ocorrerá porque algumas carteiras podem ter ligação com phishing ou outras fraudes. Para distribuir as compensações, o projeto também publicou um endereço específico. Contudo, orientou as vítimas a confirmá-lo nos canais oficiais antes de qualquer interação.
Mesmo assim, o plano mantém perdas relevantes para os usuários com solicitações aprovadas. As vítimas menores recuperarão menos da metade do valor depositado. Por outro lado, o resultado das carteiras maiores dependerá da análise individual. A DYORSWAP também alertou para novos golpes envolvendo pedidos falsos de reembolso.
Ao mesmo tempo, o projeto preserva registros de RPC, endereços da ponte, dados de transações e comunicações da comunidade. Com isso, investigadores tentam reconstruir como a rede fraudulenta se espalhou. Ainda assim, a recuperação dos fundos dependerá dos próximos movimentos dos operadores. O caso demonstra que um Chain ID esperado não comprova a legitimidade da infraestrutura de uma rede.
| | Receba nossas últimas notícias em primeira mão. Adicione-nos como sua fonte preferida no Google e toque em “Favorito” para priorizar nossas atualizações. |
|---|