Eksploatujący Zano wyemitował 36,9 mln nieautoryzowanych ZANO przed miesięcznym rollbackiem blockchaina
Najważniejsze informacje
- •Atakujący wyemitował około 18,4 mln ZANO 29 sierpnia i kolejne 18,4 mln 25 września, po czym tą samą metodą utworzył około 1,8 biliarda tokenów fUSD.
- •Ponieważ fałszywe monety były identyczne z legalnymi, Zano uznało, że rollback unieważniający miesiąc historii, w tym ważne transakcje, był jedynym sposobem na usunięcie nieautoryzowanej podaży.
- •Atakujący zarejestrował Gateway Address 28 sierpnia, zapłacił opłatę 100 ZANO warte około 553 dolarów i przetestował sfabrykowane aktywo dzień przed pierwszą nieautoryzowaną emisją.
- •Pierwsza emisja 18,4 mln ZANO pozostała niezauważona przez prawie miesiąc, a testowanie wspomagane przez AI, audyty wewnętrzne i bug bounty Zano nie wykryły luki.
- •Zano przywraca dotknięte salda za pomocą funduszu deweloperskiego, osobistych środków członków zespołu i zadeklarowanych wpłat, przy czym giełdy ponownie realizują odwrócone wypłaty, a zespół księguje dotknięte wpłaty.

Uwaga redaktora (2 października, 6:53 UTC): Artykuł został zaktualizowany o komentarz szefa marketingu i rozwoju Zano, Quintena van Welzena.
Zano ujawniło, że atakujący, którzy w ciągu ostatniego miesiąca wykorzystali lukę Gateway Address, użyli jej do utworzenia 36,9 mln Zano (ZANO) oraz 1,8 biliarda tokenów Freedom Dollar (fUSD), zanim podjęto decyzję o cofnięciu blockchaina o miesiąc.
W poście-mortem opublikowanym w czwartek zespół poinformował, że atakujący po raz pierwszy wykorzystał lukę 29 sierpnia, tworząc około 18,4 mln ZANO w pojedynczej transakcji. Eksploit został powtórzony 25 września, emitując kolejne 18,4 mln ZANO, po czym tą samą metodą utworzono około 1,8 biliarda fUSD.
„Te monety funkcjonowały jako autentyczne ZANO i mogły być normalnie wydawane” – napisał zespół w poście-mortem. Van Welzen powiedział Cointelegraph, że na rynek trafiła tylko niewielka część tokenów, ponieważ wydawanie ograniczała płynność dostępna na giełdach.
Liczby te wyjaśniają, dlaczego zespół zdecydował się na rollback około miesiąca historii blockchaina, obejmujący także legalne transakcje. Rollback cofa łańcuch do wybranego bloku i odrzuca wszystkie transakcje wydobyte po tym punkcie, niezależnie od tego, czy były dokonane w dobrej wierze – dlatego zwykłe wpłaty i wypłaty z dotkniętego miesiąca również muszą zostać odwrócone i przywrócone. Zano przyznało, że rollback zaszkodzi zaufaniu, ale argumentowało, że był konieczny, aby usunąć nieautoryzowaną podaż, ponieważ nie dało się odróżnić od legalnych monet. Ta nieodróżnialność ograniczyła opcje zespołu: gdy fałszywe monety są identyczne z oryginalnymi, można je usunąć z obiegu jedynie przez unieważnienie historii, w której zostały utworzone.
Atakujący zapłacił 100 ZANO opłaty za uruchomienie eksploitów
Według post-mortem atakujący zapłacił 100 ZANO za skonfigurowanie eksploitów, co w momencie publikacji było warte około 553 dolarów. Atakujący zarejestrował Gateway Address 28 sierpnia, opłacił rejestrację i przetestował sfabrykowane aktywo dzień przed pierwszą nieautoryzowaną emisją.
Pierwsza emisja 18,4 mln ZANO pozostała niezauważona przez prawie miesiąc. Zespół powiedział, że nieautoryzowane monety wyglądały jak zwykłe outputs, a wewnętrzne zespoły oznaczyły aktywność dopiero po drugiej emisji. Zano dodało, że testowanie wspomagane przez AI, audyty wewnętrzne i programy bug bounty nie wykryły błędu.
Zobacz też: Zano cofa blockchain o miesiąc po eksploatacji luki Gateway Address
W środę Zano poinformowało, że pracuje nad przywróceniem dotkniętych sald, wykorzystując swój fundusz deweloperski, osobiste środki członków zespołu i zadeklarowane wpłaty. Odzyskiwanie będzie przebiegać głównie przez giełdy i serwisy płatnicze – giełdy ponownie zrealizują wypłaty odwrócone przez rollback, a zespół zaksięguje dotknięte wpłaty. Ponieważ przywracanie zależy od koordynacji z poszczególnymi platformami, użytkownicy, którzy w dotkniętym miesiącu dokonywali wpłat lub wypłat, mogą potrzebować śledzić ogłoszenia giełd i serwisów płatniczych, w których przechowywali środki. Zespół udostępnia również aktualizacje na X.
Oryginalny raport opublikował Cointelegraph.