El explotador de Zano acuñó 36,9 millones de ZANO no autorizados antes de una reversión de un mes de la blockchain
Puntos clave
- •El atacante acuñó aproximadamente 18,4 millones de ZANO el 29 de agosto y otros 18,4 millones el 25 de septiembre, antes de usar el mismo método para crear alrededor de 1,8 mil billones de tokens fUSD.
- •Dado que las monedas falsificadas eran idénticas a las legítimas, Zano determinó que una reversión que invalidara un mes de historial, incluidas las transacciones válidas, era la única forma de eliminar la oferta no autorizada.
- •El atacante registró una Gateway Address el 28 de agosto, pagó una tarifa de 100 ZANO valorada en unos 553 dólares y probó un activo fabricado un día antes de la primera acuñación no autorizada.
- •La acuñación inicial de 18,4 millones de ZANO pasó desapercibida durante casi un mes, y las pruebas asistidas por IA, las auditorías internas y los bug bounties de Zano no lograron detectar la vulnerabilidad.
- •Zano está restaurando los saldos afectados mediante su fondo de desarrolladores, los fondos personales de los miembros del equipo y contribuciones comprometidas, con los exchanges reprocesando los retiros revertidos mientras el equipo acredita los depósitos afectados.

Nota del editor (2 de octubre, 6:53 am UTC): Este artículo fue actualizado para incluir un comentario de Quinten van Welzen, director de marketing y crecimiento de Zano.
Zano reveló que el atacante que explotó su vulnerabilidad de Gateway Address durante el último mes utilizó la falla para crear 36,9 millones de Zano (ZANO), junto con 1,8 mil billones de tokens Freedom Dollar (fUSD), antes de que el proyecto decidiera revertir su blockchain un mes hacia atrás.
En un análisis post-mortem publicado el jueves, el equipo dijo que el atacante explotó por primera vez la vulnerabilidad el 29 de agosto, creando aproximadamente 18,4 millones de ZANO en una sola transacción. El exploit se repitió el 25 de septiembre, acuñando otros 18,4 millones de ZANO, antes de usar el mismo método para crear aproximadamente 1,8 mil billones de fUSD.
"Estas monedas funcionaban como ZANO auténtico y podían gastarse con normalidad", escribió el equipo en el post-mortem. Van Welzen le dijo a Cointelegraph que solo una pequeña fracción de los tokens llegó al mercado, ya que el gasto estuvo limitado por la liquidez disponible en los exchanges.
Las cifras arrojan luz sobre por qué el equipo llamó a una reversión de aproximadamente un mes del historial de la blockchain, incluidas transacciones legítimas. Una reversión rebobina la cadena a una altura de bloque elegida y descarta cada transacción minada después de ese punto, ya sea de buena fe o no, razón por la cual los depósitos y retiros ordinarios del mes afectado también deben revertirse y restaurarse. Zano reconoció que la reversión dañaría la confianza, pero argumentó que era necesaria para eliminar la oferta no autorizada, ya que no podía distinguirse de las monedas legítimas. Esa indistinguibilidad dejó al equipo con pocas opciones: una vez que las monedas falsificadas son idénticas a las genuinas, solo pueden eliminarse de la circulación invalidando el historial en el que fueron creadas.
El atacante pagó 100 ZANO como tarifa de acceso para el exploit
Según el post-mortem, el atacante pagó 100 ZANO para montar el exploit, una suma que valía unos 553 dólares al momento de la publicación. El atacante registró una Gateway Address el 28 de agosto, pagó la tarifa de registro y probó un activo fabricado un día antes de la primera acuñación no autorizada.
La acuñación inicial de 18,4 millones de ZANO pasó desapercibida durante casi un mes. El equipo dijo que las monedas no autorizadasían salidas ordinarias, y los equipos internos marcaron la actividad solo después de la segunda acuñación. Zano añadió que las pruebas asistidas por IA, las auditorías internas y los programas de bug bounty no lograron detectar la falla.
Relacionado: Zano revierte su blockchain un mes después del exploit de Gateway Address
El miércoles, Zano dijo que está trabajando para restaurar los saldos afectados utilizando su fondo de desarrolladores, los fondos personales de los miembros del equipo y contribuciones comprometidas. La recuperación se llevará a cabo principalmente a través de exchanges y servicios de pago: los exchanges reprocesarán los retiros revertidos por la reversión, mientras que el equipo acreditará los depósitos afectados. Dado que la restauración depende de la coordinación con cada plataforma, los usuarios que depositaron o retiraron fondos durante el mes afectado pueden necesitar estar atentos a los anuncios de los exchanges y servicios de pago donde tenían fondos. El equipo también ha compartido actualizaciones en X.
El informe original fue publicado por Cointelegraph.