NachrichtenKryptoZano-Exploit: Angreifer schuf 36,9 Millionen unautorisierte ZANO vor monatelangem Blockchain-Rollback

Zano-Exploit: Angreifer schuf 36,9 Millionen unautorisierte ZANO vor monatelangem Blockchain-Rollback

Autor: Cointelegraph·

Wichtige Erkenntnisse

  • •Der Angreifer minte am 29. August rund 18,4 Millionen ZANO und am 25. September weitere 18,4 Millionen, bevor mit derselben Methode etwa 1,8 Billiarden fUSD-Token geschaffen wurden.
  • •Da die gefälschten Coins von legitimen nicht zu unterscheiden waren, kam Zano zu dem Schluss, dass ein Rollback, der einen Monat Historie einschließlich gültiger Transaktionen für ungültig erklärt, der einzige Weg zur Beseitigung des unautorisierten Angebots war.
  • •Der Angreifer registrierte am 28. August eine Gateway Address, zahlte eine Gebühr von 100 ZANO (etwa 553 US-Dollar) und testete ein gefälschtes Asset einen Tag vor dem ersten unautorisierten Minting.
  • •Das anfängliche Minting von 18,4 Millionen ZANO blieb fast einen Monat unbemerkt, und Zanos KI-gestützte Tests, interne Audits und Bug-Bounties konnten die Schwachstelle nicht entdecken.
  • •Zano stellt die betroffenen Guthaben mithilfe seines Entwicklerfonds, der persönlichen Mittel der Teammitglieder und zugesagter Beiträge wieder her; Börsen wickeln die rückgängig gemachten Auszahlungen erneut ab, während das Team die betroffenen Einzahlungen gutschreibt.
Zano-Exploit: Angreifer schuf 36,9 Millionen unautorisierte ZANO vor monatelangem Blockchain-Rollback

Hinweis der Redaktion (2. Okt., 6:53 Uhr UTC): Dieser Artikel wurde aktualisiert und enthält nun einen Kommentar von Zanos Head of Marketing and Growth, Quinten van Welzen.

Zano gab bekannt, dass der Angreifer, der im vergangenen Monat die Gateway-Address-Schwachstelle ausnutzte, den Fehler nutzte, um 36,9 Millionen Zano (ZANO) sowie 1,8 Billiarden Freedom-Dollar-Token (fUSD) zu schaffen, bevor das Projekt beschloss, seine Blockchain um einen Monat zurückzusetzen.

In einem am Donnerstag veröffentlichten Post-Mortem teilte das Team mit, dass der Angreifer die Schwachstelle erstmals am 29. August ausnutzte und dabei in einer einzigen Transaktion rund 18,4 Millionen ZANO schuf. Der Exploit wurde am 25. September wiederholt, wobei weitere 18,4 Millionen ZANO gemintet wurden, bevor mit derselben Methode rund 1,8 Billiarden fUSD geschaffen wurden.

„Diese Coins funktionierten als authentisches ZANO und konnten normal ausgegeben werden“, schrieb das Team im Post-Mortem. Van Welzen teilte Cointelegraph mit, dass nur ein kleiner Teil der Token den Markt erreichte, da die Ausgabe durch die an den Börsen verfügbare Liquidität begrenzt war.

Die Zahlen verdeutlichen, warum das Team einen Rollback von etwa einem Monat Blockchain-Historie forderte, einschließlich legitimer Transaktionen. Ein Rollback setzt eine Kette auf eine gewählte Blockhöhe zurück und verwirft jede danach geminte Transaktion, ob in guter Absicht oder nicht – weshalb auch gewöhnliche Ein- und Auszahlungen aus dem betroffenen Monat rückgängig gemacht und wiederhergestellt werden müssen. Zano räumte ein, dass der Rollback dem Vertrauen schaden würde, argumentierte jedoch, dass dies notwendig sei, um unautorisierte Angebot zu entfernen, da es von legitimen Coins nicht zu unterscheiden war. Diese Ununterscheidbarkeit ließ dem Team kaum Spielraum: Sind Fälschungen einmal identisch mit echten Coins, können sie nur aus dem Umlauf entfernt werden, indem die Historie, in der sie geschaffen wurden, für ungültig erklärt wird.

Angreifer zahlte 100 ZANO als Einstiegsgebühr für den Exploit

Laut dem Post-Mortem zahlte der Angreifer 100 ZANO, um den Exploit einzurichten – zum Zeitpunkt der Veröffentlichung etwa 553 US-Dollar wert. Der Angreifer registrierte am 28. August eine Gateway Address, zahlte die Registrierungsgebühr und testete ein gefälschtes Asset, bevor am folgenden Tag das erste unautorisierte Minting erfolgte.

Das anfängliche Minting von 18,4 Millionen ZANO blieb fast einen Monat lang unbemerkt. Das Team erklärte, die unautorisierten Coins hätten wie gewöhnliche Outputs ausgesehen, und interne Teams markierten die Aktivität erst nach dem zweiten Minting. Zano ergänzte, dass KI-gestützte Tests, interne Audits und Bug-Bounties den Fehler nicht entdeckt hätten.

Verwandt: Zano setzt Blockchain einen Monat nach Gateway-Address-Exploit zurück

Am Mittwoch teilte Zano mit, dass es daran arbeite, die betroffenen Guthaben mithilfe seines Entwicklerfonds, der persönlichen Mittel der Teammitglieder und zugesagten Beiträgen wiederherzustellen. Die Wiederherstellung läuft hauptsächlich über Börsen und Zahlungsanbieter: Die Börsen sollen die durch den Rollback rückgängig gemachten Auszahlungen erneut abwickeln, während das Team die betroffenen Einzahlungen gutschreibt. Da die Wiederherstellung von der Koordination mit den einzelnen Plattformen abhängt, sollten Nutzer, die im betroffenen Monat Ein- oder Auszahlungen getätigt haben, die Ankündigungen der Börsen und Zahlungsanbieter verfolgen, bei denen sie Guthaben hielten. Das Team hat zudem Updates auf X geteilt.

Der ursprüngliche Bericht wurde von Cointelegraph veröffentlicht.