Zano Exploiter Minted Over 1 Quadrillion Fusd Before Rollback

Zano ha publicado una publicación posterior al incidente en la que detalla cómo un atacante explotó una vulnerabilidad de “dirección de puerta de enlace” durante el último mes, produciendo decenas de millones de tokens recién acuñados antes de que el proyecto retrocediera su blockchain aproximadamente un mes para eliminar la oferta no autorizada.

En su informe, el equipo de Zano señaló que el atacante primero utilizó el fallo el 29 de agosto y luego repitió el mismo método de acuñación el 25 de septiembre. El atacante, según los hallazgos de Zano, finalmente creó 36,9 millones de Zano (ZANO) y 1,8 billones de tokens de Freedom Dollar (fUSD) usando activos falsificados. El responsable de marketing y crecimiento de Zano, Quinten van Welzen, le dijo a Cointelegraph que solo una pequeña parte llegó a mercados externos, en gran medida limitada por la liquidez en los exchanges.

Puntos clave

  • El informe posterior de Zano atribuye el exploit a dos eventos separados de acuñación no autorizada el 29 de agosto y el 25 de septiembre, con un total de 36,9 millones de ZANO.

  • El mismo exploit se utilizó para acuñar aproximadamente 1,8 billones (quadrillion) de tokens fUSD, que el equipo dice se comportaron como salidas normales de Zano.

  • Zano ejecutó una reversión de aproximadamente un mes de historial de blockchain porque el proyecto no pudo distinguir de forma fiable los tokens no autorizados de los legítimos.

  • La recuperación está planeada a través de exchanges y servicios de pago; los retiros afectados se revertirán y los depósitos se acreditarán, con fondos provenientes del fondo para desarrolladores, fondos personales de los miembros del equipo y contribuciones comprometidas.

Lo que hizo el exploit y cómo el atacante lo repitió

El informe posterior de Zano indica que el atacante aprovechó la vulnerabilidad de Gateway Address después de registrar una Gateway Address el 28 de agosto y pagar la tarifa asociada. Luego, el atacante probó un activo fabricado al día siguiente antes de realizar la primera acuñación no autorizada.

Según Zano, la primera ejecución del exploit ocurrió el 29 de agosto, cuando el atacante creó aproximadamente 18,4 millones de ZANO en una sola transacción. El equipo añadió que el segundo evento de acuñación ocurrió el 25 de septiembre, creando de nuevo unos 18,4 millones de ZANO usando el mismo enfoque.

Después de acuñar ZANO dos veces, el atacante utilizó la misma metodología para generar alrededor de 1,8 billones (quadrillion) de tokens fUSD. Zano dijo que estas monedas operaban como si fueran ZANO auténtico y que podían gastarse normalmente: un detalle importante que explica por qué la actividad pudo mezclarse con las salidas regulares en la cadena durante un tiempo.

Por qué Zano eligió una reversión de la blockchain de un mes

El razonamiento del proyecto para revertir la blockchain por aproximadamente un mes se centra en la naturaleza de los tokens comprometidos. Zano reconoció que una reversión daña la confianza porque no solo retrotrae la actividad del atacante, sino también las transacciones legítimas registradas durante el periodo afectado.

Sin embargo, Zano sostuvo que el suministro no autorizado no podía distinguirse de las monedas legítimas con suficiente certeza. Como resultado, dejar los tokens en su lugar implicaría el riesgo de una contaminación persistente del libro de contabilidad—algo que el equipo consideró peor para la confianza a largo plazo que revertir el historial.

El informe de Zano también arroja luz sobre por qué hubo retraso en la detección: los acuñamientos no autorizados eran, en palabras del equipo, “salidas ordinarias”, y los equipos internos identificaron la actividad solo después de la segunda acuñación.

La cobertura anterior de Cointelegraph señaló la decisión de revertir la cadena tras el exploit de Gateway Address.

Brechas de detección y fallos en las pruebas

Zano dijo que múltiples defensas no lograron detectar la vulnerabilidad a tiempo. El informe posterior citó pruebas con asistencia de IA, auditorías internas y recompensas por fallos: esfuerzos destinados a identificar problemas antes del despliegue o de que fueran explotables.

El cronograma del equipo sugiere que, incluso después de una acuñación inicial el 29 de agosto, el exploit pasó desapercibido durante casi un mes. Zano explicó que la primera acuñación de 18,4 millones de ZANO por parte del atacante no activó la detección porque los tokens parecían legítimos a nivel de salida. Eso cambió solo después de la segunda acuñación, cuando las alertas internas se activaron y se realizó una revisión adicional.

Otro detalle del informe apunta a cómo el atacante aseguró el acceso: Zano dijo que el atacante pagó una tarifa de entrada de 100 ZANO para configurar el exploit, que Zano estimó en aproximadamente $553 en el momento de la publicación. Tras registrar la Gateway Address el 28 de agosto y realizar una prueba preliminar, el atacante procedió con la acuñación no autorizada al día siguiente.

Cómo se restaurará a los usuarios afectados

Zano también detalló la siguiente fase: restablecer los saldos afectados mediante una combinación de fuentes. El proyecto dijo que está trabajando para restaurar los saldos afectados a través de su fondo para desarrolladores, fondos personales de los miembros del equipo y contribuciones comprometidas.

La recuperación, dijo Zano, se realizará principalmente a través de exchanges y servicios de pago. Debido a que la reversión revierte cierta historia de la cadena, Zano indicó que los exchanges que vuelvan a ejecutar retiros que fueron revertidos por la reversión recibirán crédito por los depósitos afectados.

Además, el responsable de marketing y crecimiento de Zano, Quinten van Welzen, le dijo a Cointelegraph que solo una pequeña fracción de los tokens acuñados llegó al mercado, atribuyéndolo a limitaciones de liquidez en las bolsas. Eso sugiere que, aunque el exploit generó cantidades significativas de ZANO y fUSD en la cadena, la capacidad práctica de distribuir esos tokens externamente podría haber estado limitada.

Para los usuarios que observan las consecuencias, el detalle práctico clave es que Zano no solo está abordando el problema del suministro mediante la reversión, sino que también está coordinando con servicios posteriores para restaurar saldos. Esa ejecución probablemente determinará qué tan rápido los traders y los tenedores pueden recuperar la confianza en la contabilidad del sistema y su capacidad para transaccionar normalmente.

De cara al futuro, los lectores deberían monitorear el proceso de recuperación de Zano después de la reversión con exchanges y servicios de pago, y estar atentos a actualizaciones sobre nuevas medidas de seguridad destinadas a evitar que vulnerabilidades tipo Gateway Address se filtren nuevamente en auditorías y pruebas.

Este artículo se publicó originalmente como Zano Exploiter Minted Over 1 Quadrillion fUSD Before Rollback en Crypto Breaking News: tu fuente de confianza para noticias de cripto, noticias de Bitcoin y actualizaciones de blockchain.