
A Zano publicou uma análise pós-incidente detalhando como um atacante explorou uma vulnerabilidade de “Endereço de Gateway” ao longo do último mês — gerando dezenas de milhões de tokens recém-cunhados antes de o projeto reverter sua blockchain em cerca de um mês para remover a oferta não autorizada.
No seu relatório, a equipe da Zano disse que o atacante primeiro usou a falha em 29 de agosto e, depois, repetiu o mesmo método de cunhagem em 25 de setembro. O atacante, segundo os achados da Zano, acabou criando 36,9 milhões de Zano (ZANO) e 1,8 quatrilhão de tokens do Freedom Dollar (fUSD) usando ativos falsificados. Quinten van Welzen, chefe de marketing e crescimento da Zano, disse ao Cointelegraph que apenas uma pequena parcela chegou aos mercados externos, em grande medida limitada pela liquidez nas bolsas.
Principais conclusões
O relatório pós-mortem da Zano atribui o exploit a dois eventos separados de mint não autorizado em 29 de agosto e 25 de setembro, totalizando 36,9 milhões de ZANO.
O mesmo exploit foi usado para cunhar cerca de 1,8 quadrilhão de tokens fUSD, que o time afirma que se comportaram como saídas normais de Zano.
A Zano executou um rollback de cerca de um mês do histórico da blockchain porque o projeto não conseguiu distinguir de forma confiável tokens não autorizados de tokens legítimos.
A recuperação está planejada por meio de exchanges e serviços de pagamento, com saques afetados revertidos e depósitos creditados, com os recursos vindo do fundo de desenvolvedores, dos recursos pessoais dos membros da equipe e de contribuições assumidas.
O que o exploit fez — e como o atacante repetiu isso
O relatório pós-mortem da Zano diz que o atacante aproveitou a vulnerabilidade do Gateway Address após registrar um Gateway Address em 28 de agosto e pagar a taxa associada. Em seguida, o atacante testou um ativo fabricado no dia seguinte antes de realizar o primeiro mint não autorizado.
De acordo com a Zano, a primeira execução do exploit ocorreu em 29 de agosto, quando o atacante criou aproximadamente 18,4 milhões de ZANO em uma única transação. A equipe acrescentou que o segundo evento de mint aconteceu em 25 de setembro, novamente criando cerca de 18,4 milhões de ZANO usando a mesma abordagem.
Depois de cunhar ZANO duas vezes, o atacante usou a mesma metodologia para gerar cerca de 1,8 quadrilhão de tokens fUSD. A Zano disse que essas moedas operaram como se fossem ZANO autênticos e poderiam ser gastas normalmente — um detalhe importante que explica por que a atividade poderia se misturar às saídas regulares on-chain por um período de tempo.
Por que a Zano escolheu um rollback de um mês na blockchain
A justificativa do projeto para fazer um rollback da blockchain em cerca de um mês se baseia na natureza dos tokens comprometidos. A Zano reconheceu que um rollback prejudica a confiança porque ele reverte não apenas a atividade do atacante, mas também transações legítimas registradas durante a janela afetada.
No entanto, a Zano argumentou que a oferta não autorizada não podia ser distinguida de moedas legítimas com certeza suficiente. Como resultado, deixar os tokens no lugar criaria o risco de uma contaminação persistente do livro-razão — algo que o time considerou pior para a confiança de longo prazo do que reverter o histórico.
O relatório da Zano também esclarece por que houve atraso na detecção: os mints não autorizados, nas palavras do time, foram “saídas ordinárias”, e as equipes internas só identificaram a atividade depois do segundo mint.
A cobertura anterior da Cointelegraph mencionou a decisão de fazer rollback da cadeia após o exploit do Gateway Address.
Lacunas na detecção e falhas nos testes
A Zano afirmou que várias defesas falharam em capturar a vulnerabilidade a tempo. O relatório pós-incidente citou testes com assistência de IA, auditorias internas e bounty de bugs — esforços destinados a identificar problemas antes da implantação ou da explorabilidade.
O cronograma do time sugere que, mesmo depois de um mint inicial em 29 de agosto, o exploit passou despercebido por quase um mês. A Zano descreveu que o primeiro mint do atacante de 18,4 milhões de ZANO não disparou a detecção porque os tokens pareciam legítimos no nível de saída. Isso só mudou após o segundo mint, quando as sinalizações internas foram acionadas para uma nova revisão.
Outro detalhe do relatório aponta como o atacante garantiu acesso: a Zano disse que o atacante pagou uma taxa de entrada de 100 ZANO para configurar o exploit, que a Zano estimou em cerca de US$ 553 na época da publicação. Depois de registrar o Gateway Address em 28 de agosto e conduzir um teste preliminar, o atacante seguiu com o mint não autorizado no dia seguinte.
Como os usuários afetados serão restaurados
A Zano também detalhou a próxima fase: restaurar saldos afetados usando uma combinação de fontes. O projeto disse que está trabalhando para restaurar os saldos afetados por meio do seu fundo de desenvolvedores, dos recursos pessoais dos membros da equipe e de contribuições assumidas.
A recuperação, disse a Zano, ocorrerá principalmente por meio de exchanges e serviços de pagamento. Como o rollback reverte parte do histórico da cadeia, a Zano afirmou que as exchanges que reenviariam saques revertidos pelo rollback serão creditadas pelos depósitos afetados.
Além disso, a líder de marketing e crescimento da Zano, Quinten van Welzen, disse à Cointelegraph que apenas uma pequena fração dos tokens cunhados chegou ao mercado, atribuindo isso às limitações de liquidez nas exchanges. Isso sugere que, embora o exploit tenha criado quantidades significativas de ZANO e fUSD na cadeia, a capacidade prática de distribuir esses tokens externamente pode ter sido limitada.
Para usuários acompanhando as consequências, o detalhe prático principal é que a Zano não está apenas resolvendo o problema de oferta via o rollback — ela também está coordenando com serviços a jusante para restaurar saldos. Essa execução provavelmente determinará a rapidez com que traders e detentores poderão recuperar a confiança no sistema contábil e sua capacidade de transacionar normalmente.
A partir de agora, os leitores devem acompanhar o processo de recuperação da Zano após o rollback com exchanges e serviços de pagamento e observar atualizações sobre quaisquer novas medidas de segurança destinadas a impedir que vulnerabilidades do tipo Gateway Address passem pelos testes e auditorias novamente.
Este artigo foi originalmente publicado como Zano Exploiter Minted Over 1 Quadrillion fUSD Before Rollback em Crypto Breaking News — sua fonte confiável de notícias de cripto, notícias de Bitcoin e atualizações de blockchain.
