A Zano revelou que o invasor que explorou sua vulnerabilidade no Gateway Address ao longo do último mês a utilizou para criar 36,9 milhões de Zano (ZANO), junto com tokens de Freedom Dollar (fUSD), antes de ser tomada a decisão de reverter a blockchain em um mês.

Em uma análise pós-incidente publicada na quinta-feira, Zano disse que o invasor primeiro explorou a vulnerabilidade em 29 de agosto, criando aproximadamente 18,4 milhões de ZANO em uma única transação. O invasor repetiu a exploração em 25 de setembro, cunhando mais 18,4 milhões de ZANO, antes de usar o mesmo método para criar fUSD. A equipe disse que uma parte entrou no ecossistema da Zano.

“Essas moedas funcionaram como ZANO autêntico e poderiam ser gastas normalmente”, escreveu a equipe em seu post-mortem. O Cointelegraph entrou em contato com a Zano para comentar.

Os dados esclarecem por que a equipe da Zano pediu um rollback de cerca de um mês do histórico da blockchain, incluindo transações legítimas. A equipe reconheceu que o rollback prejudicaria a confiança, mas argumentou que era necessário para remover a oferta não autorizada, já que ela não poderia ser distinguida de moedas legítimas.

O atacante pagou uma taxa de entrada de 100 ZANO para o exploit 

O post-mortem da Zano afirmou que o atacante pagou 100 ZANO para configurar o exploit, o que valia cerca de US$ 553 na época da publicação.

O atacante registrou um Gateway Address em 28 de agosto, pagou a taxa de registro e, em seguida, testou um ativo fabricado antes da primeira cunhagem não autorizada no dia seguinte. 

Os primeiros 18,4 milhões de ZANO cunhados passaram despercebidos por quase um mês. A equipe disse que as moedas não autorizadas pareciam saídas comuns, e equipes internas sinalizaram a atividade após a segunda cunhagem.

A Zano disse que testes com apoio de IA, auditorias internas ou recompensas por bugs falharam em identificar a falha. 

Enquanto isso, a Zano disse na quarta-feira que está trabalhando para restaurar os saldos afetados usando seu fundo de desenvolvedores, recursos pessoais dos membros da equipe e contribuições comprometidas. A recuperação deve ocorrer principalmente por meio de exchanges e serviços de pagamento, com exchanges para reenviar saques revertidos pelo rollback e a equipe creditou os depósitos afetados. 

Revista: A China adverte espiões estrangeiros sobre cripto, Singapura domina a Ásia: Asia Express