Zano a révélé qu’un exploitant a profité d’une faille dans l’Address Gateway pour l’utiliser au cours du mois précédent et a volé 36,9 millions de ZANO, ainsi que 1,8 quadrillion de Freedom Dollar (fUSD), avant que le réseau ne décide d’effectuer un rollback ramenant la blockchain d’environ un mois en arrière.
D’après le rapport post-incident publié jeudi, l’exploitation a commencé le 29 août lorsque l’attaquant a réussi à créer environ 18,4 millions de ZANO dans une seule transaction. Il a ensuite répété l’opération le 25 septembre pour ajouter une quantité similaire, avant d’utiliser la même méthode pour escroquer une somme massive de fUSD.
Zano a déclaré que ces crypto-monnaies étaient fonctionnellement identiques aux jetons originaux, ce qui signifiait qu’elles semblaient être de véritables ZANO et pouvaient être dépensées naturellement. Cette ressemblance est ce qui a rendu la suppression de l’offre non autorisée extrêmement difficile, sans revenir à un enregistrement plus ancien au niveau du réseau.
Un porte-parole de Zano, Quinton Van Velzen, a précisé qu’une petite fraction seulement des jetons a atteint le marché, car la liquidité disponible sur les plateformes était limitée. Toutefois, les montants eux-mêmes ont suffi à expliquer pourquoi l’équipe a choisi de faire marche arrière d’environ un mois dans l’historique de la chaîne, y compris certaines transactions légitimes.
Le réseau a reconnu que la décision de rollback affecterait la confiance, mais il a estimé qu’elle était nécessaire car l’offre non autorisée ne pouvait pas être distinguée des jetons sains. Ce type d’incident met en lumière un défi de sécurité sensible : lorsque des jetons contrefaits deviennent utilisables comme s’ils étaient authentiques, les outils de surveillance traditionnels peuvent ne pas suffire à eux seuls.
Le rapport indique que l’attaquant a payé 100 ZANO pour préparer l’exploitation, dont la valeur était d’environ 553 dollars au moment de la publication. Il a également enregistré l’adresse Gateway le 28 août, réglé les frais d’enregistrement, puis testé un actif falsifié avant le premier mint non autorisé le lendemain.
Selon Zano, le premier mint illégal de 18,4 millions de ZANO est resté non détecté pendant près d’un mois. Le réseau a estimé que les jetons ressemblaient à des sorties ordinaires, et que le problème n’a été découvert en interne qu’après la deuxième opération de mint.
Zano a ajouté que les tests assistés par l’intelligence artificielle, les revues internes et les programmes de récompenses pour les failles n’ont pas détecté l’anomalie. Dans le même temps, le réseau travaille à re-remettre les soldes affectés via le fonds des développeurs, les fonds de certains membres de l’équipe et des contributions promises, en s’appuyant principalement sur les plateformes et les services de paiement dans le processus de récupération.
Cet incident souligne une leçon importante pour les opérateurs de réseaux : la vérification des transactions ne se limite pas à leur aspect apparent, elle inclut aussi la capacité à détecter une offre anormale avant qu’elle ne devienne une crise nécessitant une intervention radicale au niveau même de la chaîne.
#أمن_البلوكشين #اختراقات $ZANO $FUSD
