NotizieCryptoL'exploiter di Zano ha creato 36,9 milioni di ZANO non autorizzati prima del rollback della blockchain

L'exploiter di Zano ha creato 36,9 milioni di ZANO non autorizzati prima del rollback della blockchain

Autore: Cointelegraph·

Punti chiave

  • •L'attaccante ha coniato circa 18,4 milioni di ZANO il 29 agosto e altri 18,4 milioni il 25 settembre, prima di utilizzare lo stesso metodo per creare circa 1,8 quadrilioni di token fUSD.
  • •Poiché le monete contraffatte erano identiche a quelle legittime, Zano ha stabilito che un rollback che invalidasse un mese di storia, incluse transazioni valide, fosse l'unico modo per rimuovere l'offerta non autorizzata.
  • •L'attaccante ha registrato un Gateway Address il 28 agosto, ha pagato una quota di 100 ZANO del valore di circa 553 dollari e ha testato un asset fabbricato un giorno prima del primo conio non autorizzato.
  • •Il primo conio di 18,4 milioni di ZANO è passato inosservato per quasi un mese, e i test assistiti dall'IA, gli audit interni e i bug bounty di Zano non sono riusciti a rilevare la vulnerabilità.
  • •Zano sta ripristinando i saldo interessati tramite il fondo sviluppatori, i fondi personali dei membri del team e i contributi impegnati, con gli exchange che ripeteranno i prelievi annullati mentre il team accredita i depositi interessati.
L'exploiter di Zano ha creato 36,9 milioni di ZANO non autorizzati prima del rollback della blockchain

Nota della redazione (2 ott., ore 6:53 UTC): Questo articolo è stato aggiornato per includere un commento di Quinten van Welzen, responsabile marketing e crescita di Zano.

Zano ha rivelato che l'attaccante che ha sfruttato la vulnerabilità del Gateway Address nell'ultimo mese ha utilizzato il difetto per creare 36,9 milioni di Zano (ZANO), insieme a 1,8 quadrilioni di token Freedom Dollar (fUSD), prima che il progetto decidesse di far retrocedere la blockchain di un mese.

In un post-mortem pubblicato giovedì, il team ha dichiarato che l'attaccante ha sfruttato per la prima volta la vulnerabilità il 29 agosto, creando circa 18,4 milioni di ZANO in una singola transazione. L'exploit è stato ripetuto il 25 settembre, coniando altri 18,4 milioni di ZANO, prima di utilizzare lo stesso metodo per creare circa 1,8 quadrilioni di fUSD.

"Queste monete funzionavano come ZANO autentici e potevano essere spese normalmente", ha scritto il team nel post-mortem. Van Welzen ha detto a Cointelegraph che solo una piccola frazione dei token è arrivata sul mercato, poiché la spesa era limitata dalla liquidità disponibile sugli exchange.

I dati chiariscono perché il team ha chiesto un rollback di circa un mese di storia della blockchain, incluse transazioni legittime. Un rollback riporta la catena a un'altezza di blocco scelta e scarta ogni transazione minata dopo quel punto, sia in buona fede che meno, motivo per cui anche i depositi e i prelievi ordinari del mese interessato devono essere annullati e ripristinati. Zano ha riconosciuto che il rollback avrebbe danneggiato la fiducia, ma ha sostenuto che fosse necessario per rimuovere l'offerta non autorizzata, poiché non poteva essere distinta dalle monete legittime. Proprio questa indistinguibilità ha lasciato al team poche opzioni: una volta che le monete contraffatte sono identiche a quelle autentiche, possono essere rimosse dalla circolazione solo invalidando la storia in cui sono state create.

L'attaccante ha pagato una quota di 100 ZANO per l'exploit

Secondo il post-mortem, l'attaccante ha pagato 100 ZANO per impostare l'exploit, del valore di circa 553 dollari al momento della pubblicazione. L'attaccante ha registrato un Gateway Address il 28 agosto, ha pagato la quota di registrazione e ha testato un asset fabbricato prima del primo conio non autorizzato il giorno successivo.

Il primo conio di 18,4 milioni di ZANO è passato inosservato per quasi un mese. Il team ha dichiarato che le monete non autorizzate apparivano come output ordinari, e i team interni hanno segnalato l'attività solo dopo il conio. Zano ha aggiunto che i test assistiti dall'IA, gli audit interni e i bug bounty non sono riusciti a rilevare il bug.

Correlato: Zano fa retrocedere la blockchain di un mese dopo l'exploit del Gateway Address

Mercoledì, Zano ha dichiarato di sta lavorando per ripristinare i saldo interessati utilizzando il suo fondo sviluppatori, i fondi personali dei membri del team e i contributi impegnati. Il ripristino avverrà principalmente attraverso exchange e servizi di pagamento, con gli exchange che ripeteranno i prelievi annullati dal rollback mentre il team accrediterà i depositi interessati. Poiché il ripristino dipende dal coordinamento con le singole piattaforme, gli utenti che hanno depositato o prelevato durante il mese interessato potrebbero dover prestare attenzione agli annunci degli exchange e dei servizi di pagamento presso cui detenevano fondi. Il team ha inoltre condiviso aggiornamenti su X.

Il report originale è stato pubblicato da Cointelegraph.