Ethereum blockchain crypto scam

Oplichters bouwen complete nep-blockchain en lokken 1.335 wallets in de val

Internationaal•28 sep , 15:37
Geen gekopieerde website. Geen simpele nep-token. Oplichters bouwden een werkend Layer 2-netwerk dat zich voordeed als GIWA Chain en echte ETH vanaf Ethereum aannam.
In totaal stuurden 1.335 adressen ongeveer 767,65 ETH naar de frauduleuze bridge. Circa 766,25 ETH werd daarna weggehaald. Tegen een ETH-prijs rond $2.688 gaat het om ongeveer $2,06 miljoen.
Het opvallendste detail: het echte GIWA-mainnet bestaat nog niet.

Fraudeurs bouwden een netwerk dat echt transacties verwerkte

De aanval ging veel verder dan klassieke phishing.
Het valse GIWA-netwerk kon transacties verwerken en beschikte over een bridge waarmee echte ETH vanaf Ethereum naar de nagemaakte Layer 2 werd gestuurd.
Ook draaide er een batcher.
Die verzamelde transactiedata van het nepnetwerk en schreef gegevens terug naar Ethereum. Daardoor ontstond daadwerkelijk zichtbare activiteit op de blockchain.
Voor een gebruiker zag dat er heel anders uit dan een lege phishingsite.
Er waren blokken, transacties, pools en handelsactiviteit.
Het netwerk gedroeg zich genoeg als een echte chain om vertrouwen te wekken.

1.335 adressen sturen bijna 768 ETH naar bridge

Uit de reconstructie van DYORSWAP blijkt dat 1.335 adressen gezamenlijk circa 767,65 ETH naar de bridge stuurden.
Daarvan werd ongeveer 766,25 ETH uiteindelijk uit de bridge gehaald.
Het gaat daarbij om adressen, niet noodzakelijk 1.335 afzonderlijke personen. Eén gebruiker kan meerdere wallets of adressen beheren.
DYORSWAP zegt dat zijn eigen smart contracts niet zijn gekraakt.
Volgens het platform lag het probleem bij het frauduleuze netwerk en de bridge die daaronder draaide.
Dat onderscheid is belangrijk.
Gebruikers konden binnen de nepchain saldo's en transacties zien, maar de echte ETH waarmee die tegoeden gedekt moesten zijn stond onder controle van de operators van de valse bridge.

Bijna alle ETH verdwijnt in één grote beweging

De grote uitstroom vond volgens de reconstructie plaats rond Ethereum-block 26.067.309.
Toen verdween ongeveer 766,25 ETH uit de bridge.
Bij de huidige ETH-prijs vertegenwoordigt dat ruim $2 miljoen.
Vrijwel al het gestorte bedrag was daarmee weg.
De bedragen die gebruikers binnen het nepnetwerk zagen, konden daarna nog wel bestaan als getallen binnen die chain.
De echte dekking op Ethereum was echter grotendeels verdwenen.
Daar zit precies het gevaar van een frauduleuze bridge.
Een saldo op een Layer 2 is alleen zoveel waard als de regeling waarmee dat saldo terug naar de onderliggende chain kan worden gebracht.

Het echte GIWA-mainnet is nog niet live

De grootste rode vlag stond achteraf gewoon in de officiële documentatie.
GIWA vermeldt dat zijn mainnet nog in ontwikkeling is. Alleen GIWA Sepolia is momenteel officieel beschikbaar. Dat testnet gebruikt Chain ID 91342 en test-ETH zonder echte economische waarde.
GIWA zelf is een Ethereum Layer 2 die op de OP Stack wordt gebouwd. ETH dient daarbij als basistoken.
Een officieel publiek mainnet waarop gebruikers echte ETH konden storten, was dus nog niet gelanceerd.
Juist op die verwachting speelden de aanvallers in.

Nepnetwerk gebruikte Chain ID 9134

Het frauduleuze netwerk presenteerde zich met Chain ID 9134.
Dat hielp om de omgeving geloofwaardig te maken.
Maar een Chain ID is geen cryptografisch keurmerk van een project.
De standaard werd oorspronkelijk ingevoerd om transacties van verschillende EVM-netwerken van elkaar te onderscheiden en replay attacks tegen te gaan. Een client krijgt zijn Chain ID via de netwerkconfiguratie. Er bestaat geen centraal register dat technisch verhindert dat een kwaadwillende operator dezelfde waarde gebruikt.
Dat is hier een belangrijke les.
Een correct ogend nummer bewijst niet dat een RPC-endpoint, bridge of complete chain daadwerkelijk door het officiële project wordt beheerd.

De nepchain liet zelf bewijs achter

De technisch slimste keuze van de aanvallers werkte achteraf ook tegen hen.
Omdat het Layer 2-netwerk transactiebatches naar Ethereum stuurde, bleef een deel van de activiteit op Layer 1 bewaard.
DYORSWAP kon die data volgens zijn reconstructie opnieuw uitvoeren.
Daarmee werden 1.479 acties teruggevonden, waarvan 1.148 succesvol waren.
Die activiteit betrof volgens het platform 298 wallets en 104 liquiditeitspools.
Het frauduleuze netwerk verdween dus niet volledig toen de operators ermee stopten.
Een deel van zijn geschiedenis stond al op Ethereum.

Dat is precies hoe een echte OP Stack-chain ook werkt

GIWA gebruikt zelf de OP Stack.
De officiële documentatie legt uit dat een Layer 2 transacties afzonderlijk verwerkt en vervolgens data en resultaten op Ethereum vastlegt. Ook echte GIWA-bridges moeten uiteindelijk ETH tussen Ethereum en GIWA kunnen bewegen.
De fraudeurs kopieerden daarmee niet alleen een naam en logo.
Ze bootsten delen na van het gedrag dat gebruikers van het echte netwerk konden verwachten.
Juist daardoor was de aanval overtuigender.
Een gebruiker die alleen keek of er een werkende RPC, bridge en transactieverwerking bestond, kreeg meerdere signalen die technisch geloofwaardig leken.

Verdachte testtransacties verschenen vrijwel direct

DYORSWAP vond ook activiteit die mogelijk bij de voorbereiding van de aanval hoorde.
Ongeveer 8,5 uur voordat het netwerk werd uitgerold, kreeg het deployeradres ongeveer 0,045 ETH vanaf een adres dat in verband wordt gebracht met ChangeHero.
Kort na het activeren van de bridge kwamen drie stortingen binnen.
Samen ging het om ongeveer 0,4 ETH.
Opvallend is dat twee betrokken wallets daarvoor geen uitgaande transacties hadden uitgevoerd.
DYORSWAP ziet het patroon als aanwijzing dat de wallets mogelijk vooraf klaarstonden om te testen of de bridge correct werkte.
Dat is een analyse van het platform.
De identiteit van de operators is daarmee nog niet vastgesteld.

DYORSWAP betaalt meer dan 200 ETH terug

DYORSWAP zegt inmiddels meer dan 200 ETH uit eigen middelen aan getroffen gebruikers te hebben uitgekeerd.
Het platform probeert daarnaast de deployer, financieringsbron, vermoedelijke testwallets en uiteindelijke ontvangers van de weggehaalde ETH verder te volgen.
Daarmee is nog geen volledig herstel bereikt.
Meer dan 200 ETH compensatie staat tegenover ongeveer 766 ETH die uit de bridge verdween.
Ook is nog niet duidelijk hoeveel van het resterende bedrag kan worden teruggevonden.

De aanval richtte zich op vertrouwen in een complete chain

Hiermee verschilt de zaak van veel bekende cryptoscams.
Bij een normale phishingaanval probeert een aanvaller een gebruiker een seed phrase te laten invoeren of een schadelijke transactie te laten ondertekenen.
Bij een rug pull kan een token of liquiditeitspool worden leeggetrokken.
Hier werd een completere werkelijkheid nagebouwd.
Een gebruiker kon verbinding maken met een netwerk, transacties uitvoeren en handelsactiviteit zien.
Zelfs smart contracts die technisch correct functioneren beschermen niet tegen een onderliggende chain of bridge die door de verkeerde partij wordt beheerd.

Officiële bron wordt belangrijker dan technische geloofwaardigheid

De praktische waarschuwing is daardoor ongemakkelijk eenvoudig.
Dat een netwerk technisch werkt, betekent niet dat het echt is.
Dat de Chain ID klopt, betekent niet dat het echt is.
Dat transacties zichtbaar zijn, betekent niet dat het echt is.
En zelfs het feit dat een bridge daadwerkelijk ETH accepteert, bewijst niets over wie de andere kant controleert.
Bij nieuwe chains moeten RPC-adressen, bridges en contractadressen daarom terug te voeren zijn op de officiële publicaties van het project.
In dit geval gaf de echte GIWA-documentatie zelfs een veel fundamenteler signaal: het mainnet stond nog als “under development” vermeld.

Fraudeurs bouwden precies genoeg werkelijkheid

Dat maakt deze zaak vooral technisch interessant.
De aanvallers hoefden geen echte GIWA-chain te bouwen.
Ze hoefden alleen genoeg onderdelen na te maken om gebruikers en applicaties ervan te overtuigen dat die chain bestond.
Een bridge.
Een batcher.
Werkende transacties.
Een geloofwaardige Chain ID.
En genoeg activiteit om het geheel echt te laten voelen.
Daarna hoefde alleen de ETH achter die werkelijkheid nog te verdwijnen.
De zwakke plek was dit keer niet dat een blockchain niet werkte. De fraude werkte juist omdat de nep-blockchain overtuigend genoeg wél werkte.

Stop met te veel betalen voor je crypto. Bij de Amsterdamse exchange Finst handel je tegen de laagste tarieven van Nederland, zonder verborgen kosten.

👀 Bekijk Finst nu ›

Let op: Beleggen in crypto brengt risico’s met zich mee. Handel alleen met geld dat u kunt missen.

Ga verder met lezen
loading
Dit vind je misschien ook leuk
Laat mensen jouw mening weten

Loading