Los estafadores crearon un servidor Upbit L2 falso y robaron 2 millones de dólares en ETH.
Los estafadores de criptomonedas solían conformarse con un sitio web clonado o un token falsificado. Esta vez, alguien construyó una cadena de bloques completa.
Durante el fin de semana, una versión falsificada de GIWA, la capa 2 de Ethereum que está desarrollando Dunamu, el operador de Upbit, obtuvo aproximadamente 767 ETH de 1335 direcciones. Posteriormente, el puente quedó vacío. En una sola transacción, se retiraron unos 766 ETH, lo que equivale a unos 2 millones de dólares al precio actual.
La verdadera red principal de GIWA no existe. La propia documentación de Dunamu solo menciona una red de prueba Sepolia, y GIWA declaró en X que no se ha lanzado ningún RPC de producción. Todos los que conectaron ETH real lo hicieron a una red que no pertenece a Upbit, no ejecuta código de Upbit y nunca lo hará.
Cómo una cadena falsa obtuvo depósitos reales
La red falsa no era una página de inicio con un botón para "conectar la billetera". Tenía un punto final RPC, un puente funcional, un procesador por lotes y una infraestructura al estilo de OP Stack. Los usuarios podían conectarse mediante el puente, y Gokhshtein Media informa que la cadena incluso mostraba compras, ventas y lanzamientos de tokens, por lo que parecía muy activa.
También utilizó el ID de cadena 9134, el identificador vinculado al lanzamiento previsto de GIWA. Ese detalle fue clave. Un ID de cadena le indica a una billetera con qué red se comunica, pero no revela quién controla la RPC ni el puente subyacente, como señaló CryptoSlate en su análisis.
El analista de cadenas Stablemark rastreó la configuración. Las billeteras vinculadas a la operación se financiaron a través de ChangeHero el 26 de septiembre. Aproximadamente 11 horas después, la billetera Safe que controlaba el esquema y el puente falso se activó. Durante las siguientes 13 horas, los depósitos continuaron llegando: 1333 billeteras y 767 ETH, según el recuento de Stablemark.
Luego, los operadores cambiaron el código del portal del puente y retiraron 766 ETH de una sola vez. Nadie explotó ningún fallo. Los estafadores eran los dueños del contrato, así que lo modificaron.
Los fondos robados ya están en circulación. Stablemark informó que 177 ETH se movieron a través de Tornado Cash, mientras que los otros 589 ETH se encontraban distribuidos en cuatro billeteras al momento de su actualización. Esto suma un total de 766 ETH, y la mayor parte aún es visible en la cadena de bloques.
El DEX que lo avaló
Aquí viene lo peor. La cadena falsa no se propagó por sí sola. DYORSWAP, un DEX multicadena, inicialmente la trató como la red principal real de GIWA y le brindó soporte, lo que explica cómo tantos usuarios terminaron conectándose.
Posteriormente, DYORSWAP afirmó que la cadena era fraudulenta y que la identificación correcta de la cadena la había hecho parecer legítima durante su primera verificación. También aseguró que sus propios contratos inteligentes no se vieron comprometidos y que había detectado mensajes e individuos sospechosos en la comunidad relacionada. Su advertencia a los usuarios fue contundente: no utilicen ningún RPC, puente o contrato no oficial de GIWA.
Los usuarios reaccionaron con indignación ante la inclusión inicial en la lista. Muchos argumentaron que el respaldo del DEX fue precisamente lo que hizo que el puente pareciera seguro.
Los informes de reembolso aún no coinciden del todo. CryptoSlate afirma que DYORSWAP pagará el 40% del monto transferido a las billeteras que enviaron menos de 5 ETH, y que las reclamaciones mayores se gestionarán por separado, requiriendo verificaciones de identidad y dirección, ya que algunas billeteras grandes podrían estar vinculadas a phishing u otros fraudes. Gokhshtein Media informa que DYORSWAP ya ha distribuido más de 200 ETH de su propio fondo. En cualquier caso, el pago representa solo una fracción de los 766 ETH que desaparecieron.
Por qué GIWA fue el cebo perfecto
La coincidencia de fechas no fue casual. Dunamu y la Fundación Optimism anunciaron en mayo que GIWA sería la primera cadena empresarial autogestionada de OP, con Upbit al mando de las operaciones y Optimism proporcionando la infraestructura de respaldo. Dunamu ha estado operando la red de prueba Sepolia desde septiembre de 2025, y en abril se asoció con Hana Financial y POSCO International para probar un sistema de remesas transfronterizas en la cadena GIWA.
GIWA tampoco tiene un token nativo propio. ETH es el activo base. Por lo tanto, "conectar algo de ETH a la nueva cadena Upbit" parece algo perfectamente normal, y nada en la solicitud resulta extraño. No hay ningún token que verificar, ni ningún airdrop que cuestionar.
El medio coreano Seoul Economic Daily recalcó que no se trató de un ataque informático contra GIWA. Si bien es cierto, resulta un tanto irrelevante para quienes perdieron dinero.
¿Qué sigue abierto?
DYORSWAP afirma estar rastreando al desarrollador del puente, la financiación inicial, las carteras de prueba y los destinatarios finales. También está conservando los registros RPC y los mensajes de la comunidad. La cantidad clave son los 589 ETH depositados en cuatro carteras. Si se transfieren a un mezclador o a una plataforma de intercambio, el margen de tiempo para su bloqueo se reduce considerablemente.
La lección para los usuarios es aburrida y lamentable: un ID de cadena es solo una etiqueta. Si la red no aparece en la documentación oficial del proyecto, simplemente no existe, independientemente de cuántas personas operen en ella.

Bonificación de depósito del 5% hasta 100 gemas

0% de comisiones en ingresos y reintegros.


Bono de depósito del 11% + FreeSpin
BONO DE DEPÓSITO EXTRA DEL 10% + 2 TIRADAS DE RULETA GRATIS
Maletín gratuito y bonificación de bienvenida del 100
5 cajas gratis, gratis a diario y bonificaciones

3 cajas gratis y una bonificación del 5% añadida a todos los depósitos en efectivo.

+5% al depósito


Comentarios