
Zano detalhou a mecânica e a escala do exploit por trás de sua vulnerabilidade no Endereço de Gateway, explicando como um atacante cunhou milhões de tokens Zano e ativos adicionais semelhantes a stablecoins antes de o projeto, por fim, optar por reverter aproximadamente um mês do histórico da blockchain.
Em uma análise pós-incidente publicada na quinta-feira no X, a equipe da Zano disse que o atacante usou a vulnerabilidade para criar 36,9 milhões de ZANO—junto com tokens de Freedom Dollar (fUSD)—antes que a rede fosse revertida para remover a oferta não autorizada. Os números também esclarecem por que o projeto alertou que uma reversão seria prejudicial à confiança dos usuários, enquanto destaca que foi a única forma de eliminar de maneira limpa moedas que não podiam ser distinguidas com segurança das saídas legítimas.
Principais conclusões
O relatório pós-incidente atribui o exploit ao uso indevido do Gateway Address e descreve dois eventos separados de cunhagem (minting) de ZANO, de cerca de 18,4 milhões ZANO cada.
A Zano afirma que o atacante também cunhou fUSD usando o mesmo método, e que parte desses tokens entrou no ecossistema da Zano.
O projeto decidiu reverter cerca de um mês de histórico porque moedas não autorizadas surgiram como utilizáveis e indistinguíveis das saídas normais.
Monitoramento interno, auditorias e programas de recompensa por bugs falharam em detectar a atividade até depois da segunda cunhagem.
A Zano diz que os esforços de recuperação estão em andamento usando uma combinação de um fundo para desenvolvedores, contribuições de membros da equipe e outros recursos comprometidos, com a execução em grande parte direcionada por meio de exchanges e serviços de pagamento.
Como o exploit do Gateway Address funcionou
De acordo com o relatório pós-incidente da Zano, o atacante explorou primeiro a vulnerabilidade do Gateway Address em 29 de agosto, cunhando aproximadamente 18,4 milhões de ZANO em uma única transação. A mesma abordagem foi repetida em 25 de setembro, gerando mais 18,4 milhões de ZANO.
A equipe também disse que o atacante usou a técnica para cunhar fUSD também, com parte desses tokens fluindo para o ecossistema da Zano. A Zano não apresentou uma divisão exata de quanto fUSD foi cunhado ou quantos usuários foram afetados, mas destacou o ponto-chave de que as moedas não autorizadas não ficaram “presas” em um estado facilmente identificável.
“Essas moedas funcionaram como ZANO autêntico e poderiam ser gastas normalmente”, escreveu a equipe da Zano em seu relatório pós-incidente.
Por que a Zano reverteu parte de sua cadeia
O momento do exploit—e o período durante o qual ele ficou sem detecção—ajuda a explicar a decisão da Zano de reverter a cadeia. A Zano afirmou que a primeira cunhagem não autorizada de 18,4 milhões de ZANO não foi percebida por quase um mês.
Na conta da equipe, as saídas maliciosas pareciam resultados comuns de transações. As equipes internas só sinalizaram a atividade após a segunda cunhagem, sugerindo que a vulnerabilidade não acionou uma condição de alarme evidente na época.
A Zano reconheceu que uma reversão prejudicaria a confiança porque interrompe transações legítimas incluídas no histórico revertido. No entanto, o projeto argumentou que não poderia diferenciar com segurança cunhagens não autorizadas de moedas legítimas depois do fato—ou seja, simplesmente deixar a cadeia continuar deixaria uma oferta persistente e gastável que a rede não conseguiria isolar de forma limpa.
Configuração do exploit, taxa de entrada e janela de testes
A investigação da Zano também inclui detalhes sobre o processo de entrada do atacante. O relatório pós-incidente diz que o atacante pagou uma taxa de 100 ZANO para configurar o exploit, que a equipe estimou em cerca de US$ 553 na época da publicação.
De acordo com a Zano, o atacante registrou um Gateway Address em 28 de agosto, pagou a taxa de registro e, em seguida, testou um ativo fabricado antes da primeira cunhagem não autorizada ocorrer no dia seguinte, em 29 de agosto.
O cronograma da equipe sugere uma sequência intencional: estabelecer o Gateway Address, executar testes para confirmar o comportamento do exploit e, então, cunhar grandes quantidades assim que o mecanismo funcionasse como pretendido.
O que a Zano diz que deu errado na detecção—e o que ela vai fazer a seguir
A Zano afirmou que várias salvaguardas falharam em detectar o problema antes que ele pudesse ser explorado em escala. No relatório pós-incidente, a equipe declarou que testes com assistência de IA, auditorias internas e programas de bounty por bugs não identificaram a vulnerabilidade a tempo.
A divulgação ocorre junto com os esforços contínuos de recuperação da Zano. Em um anúncio separado compartilhado na quarta-feira, o projeto disse que está trabalhando para restaurar os saldos afetados usando uma combinação de seu fundo para desenvolvedores, recursos pessoais de membros da equipe e contribuições comprometidas.
De acordo com a Zano, a recuperação será executada principalmente por meio de exchanges e serviços de pagamento. A equipe também descreveu como coordenará com as exchanges para lidar com os efeitos da reversão: saques que foram revertidos devido à reorganização da cadeia seriam repetidos de uma forma que reflita o estado corrigido, enquanto a equipe creditaria os depósitos afetados.
Essa abordagem importa para os usuários porque reversões em grande escala podem complicar a custódia e a conciliação. Ao direcionar a recuperação por meio de exchanges e processadores de pagamento, a Zano está, na prática, tentando padronizar como “o que deveria ter sido creditado” é reconstruído depois que o estado da rede muda.
O que investidores e usuários devem observar
Para quem acompanha o que aconteceu em seguida, a questão imediata é se o processo de recuperação da Zano—especialmente a repetição (replay) na exchange e no serviço de pagamento e o plano de créditos de depósitos—resolve totalmente o impacto prático da reversão sem introduzir novas inconsistências. No longo prazo, a incerteza mais importante é se a Zano consegue atualizar a lógica do Gateway Address e a validação para que futuras cunhagens não autorizadas não voltem a parecer indistinguíveis das saídas normais.
Este artigo foi originalmente publicado como Zano Exploiter Used 36.9M Unauthorized ZANO Before Rollback on Crypto Breaking News – sua fonte confiável de notícias de cripto, notícias de Bitcoin e atualizações de blockchain.
