Zano 漏洞攻擊者在區塊鏈回滾前鑄造了 3,690 萬枚未經授權的 ZANO
重點速覽
- •攻擊者於 8 月 29 日鑄造了約 1,840 萬枚 ZANO,並於 9 月 25 日再鑄造 1,840 萬枚,隨後以相同方法鑄造了約 1.8 千兆枚 fUSD 代幣。
- •由於偽造代幣與合法代幣完全相同,Zano 認定唯一能清除未經授權供應的方法,就是進行使一個月歷史(包括有效交易)失效的回滾。
- •攻擊者於 8 月 28 日註冊了一個 Gateway Address,支付了價值約 553 美元的 100 ZANO 費用,並在首次未經授權鑄造前一天測試了一個偽造資產。
- •最初的 1,840 萬枚 ZANO 鑄造在近一個月內未被察覺,而 Zano 的 AI 輔助測試、內部審計和漏洞賞金計劃均未能發現該漏洞。
- •Zano 正在利用開發者基金、團隊成員個人資金和承諾出資恢復受影響的餘額,交易所重放被撤銷的提款,團隊則為受影響的存款入帳。

編者註(10 月 2 日 UTC 時間上午 6:53):本文已更新,加入 Zano 市場與增長負責人 Quinten van Welzen 的評論。
Zano 披露,過去一個月利用其 Gateway Address 漏洞的攻擊者,藉此漏洞鑄造了 3,690 萬枚 Zano(ZANO),以及 1.8 千兆枚 Freedom Dollar(fUSD)代幣,隨後項目方決定將區塊鏈回滾一個月。
在週四發布的事後分析報告中,團隊表示攻擊者於 8 月 29 日首次利用該漏洞,在一筆交易中鑄造了約 1,840 萬枚 ZANO。攻擊者於 9 月 25 日重複了該攻擊,再鑄造 1,840 萬枚 ZANO,隨後以相同方法鑄造了約 1.8 千兆枚 fUSD。
「這些代幣作為真正的 ZANO 運作,可以正常花費,」團隊在事後分析報告中寫道。Van Welzen 告訴 Cointelegraph,只有一小部分代幣流入市場,因為花費受到交易所可用流動性的限制。
這些數字解釋了團隊為何要求回滾約一個月的區塊鏈歷史,包括合法交易在內。回滾會將鏈回退到選定的區塊高度,並丟棄該點之後挖掘的每一筆交易,無論其是否出於善意,這也是為什麼受影響月份的普通存款和提款也必須被撤銷並恢復。Zano 承認回滾會損害信任,但主張這是清除未經授權供應的必要措施,因為這些代幣無法與合法代幣區分。正是這種無法區分性使團隊別無選擇:一旦偽造代幣與真實代幣完全相同,只能透過使鑄造它們的歷史失效來將其從流通中移除。
攻擊者支付了 100 ZANO 的攻擊入場費
根據事後分析報告,攻擊者支付了 100 ZANO 來設置攻擊,截至發稿時價值約 553 美元。攻擊者於 8 月 28 日註冊了一個 Gateway Address,支付了註冊費,並在次日首次未經授權鑄造之前測試了一個偽造資產。
最初的 1,840 萬枚 ZANO 鑄造在近一個月內未被察覺。團隊表示,這些未經授權的代幣看起來與普通輸出無異,內部團隊在第二次造後才標記了該活動。Zano 補充說,AI 輔助測試、內部審計和漏洞賞金計劃均未能發現該漏洞。
相關報導:Zano 在 Gateway Address 漏洞攻擊後將區塊鏈回滾一個月
Zano 於週三表示,正在利用其開發者基金、團隊成員的個人資金和承諾出資來恢復受影響的餘額。恢復工作將主要透過交易所和支付服務進行,交易所將重放被回滾撤銷的提款,而團隊則為受影響的存款入帳。由於恢復工作依賴於與各平台的協調,在受影響月份進行存款或提款的用戶可能需要留意其所用交易所和支付服務的公告。團隊也在 X 上分享了最新進展。
本文原報導由 Cointelegraph 發布。