NieuwsCryptoZano-exploiter sloeg 36,9 miljoen ongeautoriseerde ZANO aan vóór maandlange blockchain-rollback

Zano-exploiter sloeg 36,9 miljoen ongeautoriseerde ZANO aan vóór maandlange blockchain-rollback

Auteur: Cointelegraph·

Belangrijkste punten

  • •De aanvaller creëerde ongeveer 18,4 miljoen ZANO op 29 augustus en nog eens 18,4 miljoen op 25 september, waarna met dezelfde methode circa 1,8 quadriljoen fUSD-tokens werd gecreëerd.
  • •Omdat de nepmunten identiek waren legitieme munten, besloot Zano dat een rollback die een maand aan geschiedenis ongeldig verklaarde, inclusief geldige transacties, de enige manier was om de ongeautoriseerde voorraad te verwijderen.
  • •De aanvaller registreerde op 28 augustus een Gateway Address, betaalde een vergoeding van 100 ZANO (circa $553 waard) en testte een vervalst activum, één dag vóór de eerste ongeautoriseerde creatie.
  • •De eerste creatie van 18,4 miljoen ZANO bleef bijna een maand onopgemerkt, en Zano's AI-ondersteunde tests, interne audits en bug bounties detecteerden de kwetsbaarheid niet.
  • •Zano herstelt de getroffen saldi met behulp van het ontwikkelaarsfonds, persoonlijke middelen van teamleden en toegezegde bijdragen, waarbij beurzen teruggedraaide opnames opnieuw verwerken terwijl het team de getroffen stortingen crediteert.
Zano-exploiter sloeg 36,9 miljoen ongeautoriseerde ZANO aan vóór maandlange blockchain-rollback

Redactionele noot (2 okt., 6:53 uur UTC): Dit artikel is bijgewerkt met een reactie van Zano's head of marketing and growth, Quinten van Welzen.

Zano heeft onthuld dat de aanvaller die de afgelopen maand misbruik maakte van de kwetsbaarheid in het Gateway Address-mechanisme deze gebruikte om 36,9 miljoen Zano (ZANO) te creëren, samen met 1,8 quadriljoen Freedom Dollar (fUSD)-tokens, voordat het project besloot de blockchain een maand terug te draaien.

In een donderdag gepubliceerde post-mortem meldde het team dat de aanvaller de kwetsbaarheid voor het eerst exploiteerde op 29 augustus, waarbij ongeveer 18,4 miljoen ZANO in één transactie werd gecreëerd. De aanval werd op 25 september herhaald, met nog eens 18,4 miljoen ZANO, waarna met dezelfde methode ongeveer 1,8 quadriljoen fUSD werd gecreëerd.

"Deze munten functioneerden als echte ZANO en konden normaal worden uitgegeven", schreef het team in de post-mortem. Van Welzen vertelde aan Cointelegraph dat slechts een klein deel van de tokens de markt bereikte, omdat de uitgifte beperkt werd door de beschikbare liquiditeit op beurzen.

De cijfers verhelderen waarom het team pleitte voor een rollback van ongeveer een maand aan blockchain-geschiedenis, inclusief legitieme transacties. Een rollback spoelt een keten terug naar een gekozen blokhoogte en verwijdert elke transactie die na dat punt is gemined, of deze nu te go trouw was of niet; daarom moeten ook gewone stortingen en opnames uit de getroffen maand worden teruggedraaid en hersteld. Zano erkende dat de rollback het vertrouwen zou schaden, maar betoogde dat deze noodzakelijk was om de ongeautoriseerde voorraad te verwijderen, aangezien deze niet te onderscheiden was van legitieme munten. Juist dat gebrek aan onderscheid liet het team weinig keuze: zodra nepmunten identiek zijn aan echte, kunnen ze alleen uit omloop worden gehaald door de geschiedenis waarin ze zijn gecreëerd ongeldig te verklaren.

Aanvaller betaalde 100 ZANO als toegangsprijs voor de exploit

Volgens de post-mortem betaalde de aanvaller 100 ZANO om de exploit op te zetten, ten tijde van publicatie ongeveer $553 waard. De aanvaller registreerde op 28 augustus een Gateway Address, betaalde de registratiekosten en testte een vervalst activum, één dag voordat de eerste ongeautoriseerde creatie plaatsvond.

De eerste creatie van 18,4 miljoen ZANO bleef bijna een maand onopgemerkt. Het team zei dat de ongeautoriseerde munten eruitzagen als gewone outputs, en interne teams signaleerden de activiteit pas na de tweede creatie. Zano voegde eraan toe dat AI-ondersteunde tests, interne audits en bug bounties de bug niet hadden opgespoord.

Gerelateerd: Zano draait blockchain een maand terug na Gateway Address-exploit

Woensdag meldde Zano dat het werkt aan het herstel van de getroffen saldi met behulp van het ontwikkelaarsfonds, persoonlijke middelen van teamleden en toegezegde bijdragen. Het herstel verloopt voornamelijk via beurzen en betaaldiensten, waarbij beurzen de door de rollback teruggedraaide opnames opnieuw zullen verwerken, terwijl het team de getroffen stortingen credited. Omdat het herstel afhankelijk is van coördinatie met individuele platforms, moeten gebruikers die in de getroffen maand hebben gestort of opgenomen mogelijk alert zijn op aankondigingen van de beurzen en betaaldiensten waar zij geld aanhouden. Het team heeft ook updates gedeeld op X.

Het originele bericht is gepubliceerd door Cointelegraph.