Zano 攻击者在区块链回滚前增发了 3690 万枚未授权 ZANO
要点速览
- •攻击者于 8 月 29 日增发约 1840 万枚 ZANO, 月 25 日又增发 1840 万枚,随后用同样方法创建了约 1.8 千万亿枚 fUSD 代币。
- •由于伪造代币与合法代币完全相同,Zano 认定唯一能清除未授权供应的办法是回滚使一个月的历史(包括有效交易)失效。
- •攻击者于 8 月 28 日注册了一个 Gateway Address,支付了价值约 553 美元的 100 ZANO 费用,并在首次未授权增发前一天测试了一种伪造资产。
- •最初的 1840 万枚 ZANO 增发近一个月未被发现,Zano 的 AI 辅助测试、内部审计和漏洞赏金计划均未能检测到该漏洞。
- •Zano 正在利用其开发者基金、团队成员个人资金及已承诺出资恢复受影响的余额,交易所将重新执行被撤销的提款,团队则为受影响的存款入账。

编者注(UTC 时间 10 月 2 日上午 6:53):本文已更新,加入 Zano 市场营销与增长负责人 Quinten van Welzen 的评论。
Zano 披露,过去一个月内利用其 Gateway Address 漏洞的攻击者借助该缺陷创建了 3690 万枚 Zano(ZANO),以及 1.8 千万亿枚 Freedom Dollar(fUSD)代币,随后项目方决定将区块链回滚一个月。
在周四发布的事后分析报告中,团队表示攻击者于 8 月 29 日首次利用该漏洞,在一笔交易中创建了约 1840 万枚 ZANO。9 月 25 日攻击者再次实施攻击,又增发了 1840 万枚 ZANO,随后用同样方法创建了约 1.8 千万亿枚 fUSD。
"这些代币作为真实 ZANO 流通,并且可以正常花费,"团队在事后分析报告中写道。Van Welzen 告诉 Cointelegraph,由于支出受交易所可用流动性的限制,只有一小部分代币流入了市场。
这些数字解释了团队为何要求回滚约一个月的区块链历史,其中包括合法交易。回滚会将链回退到选定的区块高度,并丢弃此后挖出的每一笔交易,无论其是否出于善意,这也是受影响月份内的普通存取款也必须被撤销并恢复的原因。Zano 承认回滚会损害信任,但认为这是清除未授权供应的必要之举,因为这些代币无法与合法代币区分开来。正是这种不可区分性让团队几乎没有其他选择:一旦伪造代币与真实代币完全相同,就只能通过使铸造这些代币的历史失效来将其移出流通。
攻击者支付了 100 ZANO 的攻击入门费
根据事后分析报告,攻击者支付了 100 ZANO 来部署该攻击,按发稿时价格约合 553 美元。攻击者于 8 月 28 日注册了一个 Gateway Address,支付了注册费,并在次日的首次未授权增发之前测试了一种伪造资产。
最初的 1840 万枚 ZANO 增发在近一个月内未被发现。团队表示,这些未授权代币看起来与普通输出无异,内部团队直到第二次增发后才标记出该活动。Zano 补充称,AI 辅助测试、内部审计和漏洞赏金计划均未能发现该漏洞。
相关阅读:Zano 在 Gateway Address 漏洞事件后将区块链回滚一个月
Zano 于周三表示,正在利用其开发者基金、团队成员个人资金及已承诺出资来恢复受影响的余额。恢复工作将主要通过交易所和支付服务进行,交易所将重新执行被回滚撤销的提款,团队则为受影响的存款入账。由于恢复工作依赖于与各个平台的协调,在受影响月份内进行过存取款的用户可能需要留意其资金所在交易所和支付服务的公告。团队也在 X 上分享了最新进展。
原文由 Cointelegraph 发布。