L'exploitant de la faille Zano a créé 36,9 millions de ZANO non autorisés avant un rollback de la blockchain d'un mois
Points clés
- •L'attaquant a émis environ 18,4 millions de ZANO le 29 août et 18,4 millions supplémentaires le 25 septembre, avant d'utiliser la même méthode pour créer environ 1,8 quadrillion de tokens fUSD.
- •Les pièces contrefaites étant identiques aux pièces légitimes, Zano a jugé qu'un rollback invalidant un mois d'historique, y compris des transactions valides, était le seul moyen de supprimer l'offre non autorisée.
- •L'attaquant a enregistré une Gateway Address le 28 août, payé des frais de 100 ZANO d'une valeur d'environ 553 $, et testé un actif fabriqué un jour avant la première émission non autorisée.
- •La première émission de 18,4 millions de ZANO est passée inaperçue pendant près d'un mois, et les tests assistés par IA, les audits internes et les bug bounties de Zano n'ont pas détecté la vulnérabilité.
- •Zano restaure les soldes affectés grâce à son fonds de développement, aux fonds personnels des membres de l'équipe et aux contributions engagées, les plateformes d'échange rejouant les retraits annulés tandis que l'équipe crédite les dépôts affectés.

Note de l'éditeur (2 octobre, 6 h 53 UTC) : cet article a été mis à jour pour inclure un commentaire de Quinten van Welzen, responsable marketing et croissance de Zano.
Zano a révélé que l'attaquant ayant exploité sa vulnérabilité de Gateway Address au cours du mois écoulé s'en était servi pour créer 36,9 millions de Zano (ZANO), ainsi que 1,8 quadrillion de tokens Freedom Dollar (fUSD), avant que le projet ne décide de restaurer sa blockchain d'un mois en arrière.
Dans un post-mortem publié jeudi, l'équipe a indiqué que l'attaquant avait exploité la vulnérabilité pour la première fois le 29 août, créant environ 18,4 millions de ZANO en une seule transaction. L'exploitation a été répétée le 25 septembre, avec la création de 18,4 millions de ZANO supplémentaires, avant que la même méthode ne soit utilisée pour créer environ 1,8 quadrillion de fUSD.
« Ces pièces fonctionnaient comme des ZANO authentiques et pouvaient être dépensées normalement », a écrit l'équipe dans son post-mortem. Van Welzen a déclaré à Cointelegraph qu'une petite fraction seulement des tokens était parvenue sur le marché, les dépenses étant limitées par la liquidité disponible sur les plateformes d'échange.
Ces chiffres expliquent pourquoi l'équipe a demandé un rollback d'environ un mois de l'historique de la blockchain, y compris des transactions légitimes. Un rollback ramène une chaîne à une hauteur de bloc choisie et écarte toutes les transactions minées après ce point, qu'elles soient de bonne foi ou non, ce qui explique pourquoi les dépôts et retraits ordinaires du mois concerné doivent également être annulés puis restaurés. Zano a reconnu que le rollback nuirait à la confiance, mais a estimé qu'il était nécessaire pour supprimer l'offre non autorisée, celle-ci ne pouvant être distinguée des pièces légitimes. C'est cette indiscernabilité qui a laissé peu d'options à l'équipe : une fois que les contrefaçons sont identiques aux pièces authentiques, elles ne peuvent être retirées de la circulation qu'en invalidant l'historique dans lequel elles ont été créées.
L'attaquant a payé 100 ZANO de frais d'accès à l'exploit
Selon le post-mortem, l'attaquant a payé 100 ZANO pour mettre en place l'exploit, soit environ 553 $ au moment de la publication. L'attaquant a enregistré une Gateway Address le 28 août, payé les frais d'enregistrement, puis testé un actif fabriqué avant la première émission non autorisée le lendemain.
La première émission de 18,4 millions de ZANO est passée inaperçue pendant près d'un mois. L'équipe a indiqué que les pièces non autorisées ressemblaient à sorties ordinaires, et que les équipes internes n'ont signalé l'activité qu'après la seconde émission. Zano a ajouté que les tests assistés par IA, les audits internes et les programmes de bug bounty n'avaient pas permis de détecter la faille.
À lire aussi : Zano restaure sa blockchain d'un mois en arrière après l'exploit de la Gateway Address
Mercredi, Zano a indiqué travailler au rétablissement des soldes affectés en utilisant son fonds de développement, les fonds personnels des membres de l'équipe et les contributions engagées. Le rétablissement passera principalement par les plateformes d'échange et les services de paiement, les plateformes devant rejouer les retraits annulés par le rollback tandis que l'équipe crédite les dépôts affectés. Étant donné que le rétablissement dépend de la coordination avec chaque plateforme, les utilisateurs ayant effectué des dépôts ou des retraits durant le mois concerné devront peut-être surveiller les annonces des plateformes d'échange et des services de paiement où ils détenaient des fonds. L'équipe a également partagé des mises à jour sur X.
Le rapport original a été publié par Cointelegraph.