
قدّم زانو تفاصيل دقيقة عن آليات وحجم الاستغلال الكامن وراء ثغرة "عنوان البوابة"، موضحًا كيف قام أحد المهاجمين بإصدار ملايين من رموز زانو (Zano) إلى جانب أصول إضافية شبيهة بالعملات المستقرة، قبل أن يختار المشروع في النهاية التراجع عن نحو شهر كامل من تاريخ blockchain.
في تقرير ما بعد الحادثة المنشور يوم الخميس على X، قالت فرقة زانو إن المهاجم استغل الثغرة لإنشاء 36.9 مليون من ZANO—إلى جانب رموز Freedom Dollar (fUSD)—قبل أن يتم التراجع عن الشبكة لإزالة الإمداد غير المصرح به. كما توضح هذه الأرقام سبب تحذير المشروع من أن التراجع سيكون مؤذياً لثقة المستخدمين، مع التأكيد في الوقت نفسه على أنه كان السبيل الوحيد للتخلص بشكل نظيف من العملات التي لا يمكن التمييز بينها وبين المخرجات الشرعية بشكل موثوق.
أهم النقاط الرئيسية
ينسب تقرير ما بعد الحادثة استغلال الثغرة إلى سوء استخدام عنوان البوابة ويصف حدثين منفصلين لإنشاء عملات ZANO بمبلغ يقارب 18.4 مليون ZANO لكل حدث.
تقول Zano إن المهاجم قام أيضًا بإنشاء عملات fUSD باستخدام الطريقة نفسها، حيث دخل جزء من هذه الرموز إلى منظومة Zano.
اختار المشروع التراجع عن نحو شهر من السجل لأن عملات غير مصرح بها ظهرت قابلة للإنفاق وغير قابلة للتمييز عن المخرجات العادية.
لم تفشل عمليات المراقبة الداخلية والتدقيقات والمكافآت على اكتشاف الأخطاء في رصد النشاط إلا بعد عملية الإنشاء الثانية.
تقول Zano إن جهود الاسترداد جارية باستخدام مزيج من صندوق للمطورين ومساهمات من أعضاء الفريق وموارد أخرى تم الالتزام بها، مع تنفيذٍ يتم توجيهه إلى حد كبير عبر منصات تبادل وخدمات دفع.
كيف عمل استغلال عنوان البوابة
وفقًا لتقرير ما بعد الحادثة لدى Zano، استغل المهاجم أولًا ثغرة عنوان البوابة في 29 أغسطس، وأنشأ حوالي 18.4 مليون ZANO في معاملة واحدة. وتم تكرار النهج نفسه في 25 سبتمبر، ما أسفر عن 18.4 مليون ZANO أخرى.
قال الفريق أيضًا إن المهاجم استخدم التقنية لإنشاء fUSD كذلك، حيث تدفّق جزء من تلك الرموز إلى منظومة Zano. ولم تقدم Zano تفصيلًا دقيقًا حول مقدار fUSD الذي تم إنشاؤه أو عدد المستخدمين المتأثرين، لكنها شددت على النقطة الأساسية وهي أن العملات غير المصرح بها لم تكن “عالقة” في حالة يمكن تحديدها بسهولة.
كتب فريق Zano في تقرير ما بعد الحادثة: “كانت هذه العملات تعمل كـ ZANO حقيقي ويمكن إنفاقها بشكل طبيعي”.
لماذا تراجعت Zano عن جزء من سلسلة البلوك تشين؟
يساعد توقيت الاستغلال—والفترة التي ظل فيها دون اكتشاف—على تفسير قرار Zano بعكس السلسلة. فقد قالت Zano إن عملية إنشاء ZANO غير مصرح بها الأولى البالغة 18.4 مليون لم تُلاحظ لمدة قاربت شهرًا كاملًا.
في حساب الفريق، بدت المخرجات الخبيثة مثل نتائج معاملات عادية. وجرى رصد النشاط داخل الفرق فقط بعد الإنشاء الثاني، ما يشير إلى أن الثغرة لم تُفعّل حالة إنذار واضحة في ذلك الوقت.
أقرت Zano بأن إجراء تراجع سيؤذي الثقة لأنه يعطل المعاملات الشرعية المدرجة في السجل الذي تم الرجوع عنه. ومع ذلك، دافعت الشركة عن أنها لا يمكنها تمييز عمليات الإنشاء غير المصرح بها بأمان عن العملات الشرعية بعد وقوعها—ما يعني أن مجرد ترك السلسلة تستمر سيترك إمدادًا قابلًا للإنفاق وباقيًا بشكل دائم لا تستطيع الشبكة عزله بشكل نظيف.
إعداد الاستغلال ورسوم الدخول ونافذة الاختبار
تتضمن تحقيقات Zano كذلك تفاصيل عن عملية دخول المهاجم. إذ يقول تقرير ما بعد الحادثة إن المهاجم دفع رسومًا قدرها 100 ZANO لإعداد الاستغلال، وقدّر الفريق آنذاك أنها كانت قرابة 553 دولارًا وقت نشر التقرير.
وفقًا لـ Zano، قام المهاجم بتسجيل عنوان بوابة في 28 أغسطس، ودفع رسوم التسجيل، ثم اختبر أصلًا مُفبركًا قبل حدوث أول عملية إنشاء غير مصرح بها في اليوم التالي في 29 أغسطس.
تُشير الجدول الزمني للفريق إلى تسلسل مقصود: إنشاء عنوان البوابة، وإجراء اختبارات للتأكد من سلوك الثغرة، ثم إنشاء كميات كبيرة بمجرد أن تعمل الآلية كما هو متوقع.
ما الذي تعتقد Zano أنه حدث خطأ في عملية الرصد—وما الذي تفعله بعد ذلك
قالت Zano إن عدة إجراءات حماية فشلت في منع المشكلة قبل أن تصبح قابلة للاستغلال على نطاق واسع. وفي تقرير ما بعد الحادثة، ذكر الفريق أن الاختبارات بمساعدة الذكاء الاصطناعي والتدقيقات الداخلية وبرامج مكافآت الأخطاء لم تحدد الثغرة في الوقت المناسب.
جاء الكشف بالتزامن مع جهود التعافي المستمرة لدى Zano. وفي إعلان منفصل نُشر يوم الأربعاء، قال المشروع إنه يعمل على استعادة الأرصدة المتأثرة باستخدام مزيج من صندوق المطورين وأموال أعضاء الفريق الشخصية ومساهمات تم الالتزام بها.
وفقًا لـ Zano، سيجري تشغيل الاسترداد في المقام الأول عبر منصات التبادل وخدمات الدفع. كما وصف الفريق كيف سينسق مع منصات التبادل لمعالجة آثار التراجع: سيتم إعادة تشغيل عمليات السحب التي جرى عكسها بسبب إعادة تنظيم السلسلة بطريقة تعكس الحالة المصححة، بينما سيقوم الفريق باحتساب الإيداعات المتأثرة.
تُهم هذه المقاربة للمستخدمين لأن عمليات التراجع على نطاق واسع قد تعقّد الحيازة وإعادة التوفيق. ومن خلال توجيه التعافي عبر منصات التبادل ومعالجات الدفع، تحاول Zano عمليًا توحيد طريقة إعادة بناء “ما كان ينبغي أن يُحتسب” بعد تغيّر حالة الشبكة.
ما الذي ينبغي على المستثمرين والمستخدمين مراقبته
بالنسبة للقراء الذين يتابعون ما بعد الحادث، يتمثل السؤال الفوري في ما إذا كانت عملية استرداد Zano—وخاصة إعادة تشغيل عمليات التبادل وخدمات الدفع وإعادة احتساب الإيداعات—تحل الأثر العملي للتراجع بالكامل دون إدخال تناقضات جديدة. وعلى المدى الأطول، تتمثل أهم حالة عدم يقين في ما إذا كانت Zano قادرة على تحديث منطق عنوان البوابة والتحقق منه بحيث لا تبدو عمليات الإنشاء غير المصرح بها مستقبلًا غير قابلة للتمييز مرة أخرى عن المخرجات العادية.
نُشر هذا المقال في الأصل بعنوان: Zano Exploiter Used 36.9M Unauthorized ZANO Before Rollback on Crypto Breaking News – مصدرُك الموثوق لأخبار العملات الرقمية وأخبار Bitcoin وتحديثات blockchain.
