Zano Exploiter Minted Over 1 Quadrillion Fusd Before Rollback

Zano опубликовала разбор инцидента (post-mortem) с описанием того, как злоумышленник в течение прошлого месяца использовал уязвимость «Gateway Address» — выпустив десятки миллионов вновь отчеканенных токенов, — прежде чем проект откатил свою блокчейн-сеть примерно на месяц, чтобы удалить несанкционированное предложение.

В своем отчете команда Zano сообщила, что злоумышленник сначала использовал уязвимость 29 августа, а затем повторил тот же метод чеканки 25 сентября. В итоге злоумышленник создал 36,9 млн Zano (ZANO) и 1,8 квадриллиона токенов Freedom Dollar (fUSD), используя подложные активы, как следует из выводов Zano. Маркетинг- и руководитель по развитию Zano Квентен ван Велзен (Quinten van Welzen) рассказал Cointelegraph, что до внешних рынков дошла лишь малая часть средств, в основном из-за ограниченной ликвидности на биржах.

Ключевые выводы

  • В отчете по итогам инцидента Zano связывает эксплойт с двумя отдельными несанкционированными событиями чеканки 29 августа и 25 сентября, суммарно на 36,9 млн ZANO.

  • Для чеканки примерно 1,8 квадриллиона fUSD использовался тот же эксплойт; по словам команды, эти токены вели себя так же, как обычные выходы Zano.

  • Zano выполнила откат примерно на месяц истории блокчейна, потому что проект не мог надежно отличить несанкционированные токены от легитимных.

  • Восстановление планируется через биржи и платежные сервисы: затронутые выводы будут отменены, а депозиты — зачислены; при этом средства поступят из фонда разработчиков, личных средств членов команды и из подтвержденных обязательных взносов.

Что сделал эксплойт — и как атакующий повторил это

В отчете по итогам инцидента Zano говорится, что атакующий воспользовался уязвимостью Gateway Address после регистрации Gateway Address 28 августа и оплаты связанной комиссии. Затем атакующий на следующий день протестировал сфабрикованный актив, прежде чем провести первую несанкционированную чеканку.

По данным Zano, первая сессия эксплуатации произошла 29 августа, когда атакующий создал примерно 18,4 млн ZANO в одной транзакции. Команда добавила, что второе событие чеканки произошло 25 сентября — снова с созданием около 18,4 млн ZANO тем же способом.

После чеканки ZANO дважды атакующий использовал ту же методологию, чтобы сгенерировать примерно 1,8 квадриллиона токенов fUSD. Zano заявила, что эти монеты работали так, будто они были подлинными ZANO, и их можно было тратить обычным образом. Это важная деталь, объясняющая, почему активность могла в течение некоторого времени «маскироваться» под обычные выходы в блокчейне.

Почему Zano выбрала откат блокчейна на месяц

Обоснование того, что блокчейн откатили примерно на месяц, связано с природой скомпрометированных токенов. Zano признала, что откат наносит ущерб доверию, поскольку он «перематывает» не только действия атакующего, но и законные транзакции, записанные в затронутом временном окне.

Однако Zano утверждала, что несанкционированное предложение нельзя надежно отличить от легитимных монет с достаточной степенью уверенности. В результате оставление токенов на месте создало бы риск постоянного «загрязнения» реестра — то, что команда считала худшим для долгосрочного доверия, чем откат истории.

Отчет Zano также проливает свет на то, почему задержка обнаружения оказалась столь значительной: несанкционированные минтинги, по словам команды, были «обычными выходными данными», и внутренние команды заметили активность только после второго минтинга.

Ранее Cointelegraph отмечал, что было принято решение откатить цепочку после эксплойта Gateway Address.

Пропуски в обнаружении и сбои тестирования

Zano заявила, что несколько защит не смогли вовремя обнаружить уязвимость. В отчете по итогам инцидента упоминались тестирование с ИИ-помощником, внутренние аудиты и баг-баунти — меры, призванные выявить проблемы до развертывания или до того, как ими можно было бы воспользоваться.

Хронология команды показывает, что даже после первоначальной чеканки 29 августа эксплойт остался незамеченным почти месяц. Zano описала, что первая чеканка 18,4 млн ZANO от атакующего не вызвала обнаружение, потому что токены выглядели легитимными на уровне выходов. Это изменилось только после второй чеканки, когда внутренние флаги сработали и запустили дополнительную проверку.

Еще одна деталь из отчета указывает, как атакующему удалось получить доступ: Zano сообщила, что атакующий заплатил входной взнос в размере 100 ZANO, чтобы настроить эксплойт, который Zano оценила примерно в $553 на момент публикации. После регистрации Gateway Address 28 августа и проведения предварительного теста атакующий приступил к несанкционированной чеканке на следующий день.

Как будут восстановлены затронутые пользователи

Zano также описала следующий этап: восстановление затронутых балансов с использованием комбинации источников. Проект заявил, что работает над восстановлением затронутых балансов через свой фонд разработчиков, личные средства членов команды и за счет взносов, взятых на себя обязательств.

Восстановление, по словам Zano, будет идти в первую очередь через биржи и платежные сервисы. Поскольку откат отменяет часть истории цепочки, Zano заявила, что биржи, которые должны повторно разыграть выводы, отмененные откатом, будут зачислены по затронутым депозитам.

Кроме того, руководитель по маркетингу и росту Zano Квинтен ван Велзен сообщил Cointelegraph, что лишь небольшая доля отчеканенных токенов попала на рынок. Он объяснил это ограничениями ликвидности на биржах. Это указывает на то, что хотя эксплойт и создал значительные объемы ZANO и fUSD on-chain, практическая возможность распределить эти токены вовне могла быть ограничена.

Для пользователей, наблюдающих за последствиями, ключевая практическая деталь заключается в том, что Zano решает проблему не только с помощью отката предложения — она также координирует действия с downstream-сервисами, чтобы восстановить балансы. Именно от качества этой реализации, вероятно, будет зависеть, как быстро трейдеры и держатели смогут вновь обрести уверенность в системе учета и возможность нормально проводить транзакции.

Далее читателям следует следить за процессом восстановления после отката от Zano с использованием бирж и платежных сервисов и отслеживать обновления любых новых мер безопасности, предназначенных для того, чтобы уязвимости в стиле Gateway Address не проскальзывали снова через аудиты и тестирование.

Эта статья была первоначально опубликована как Zano Exploiter Minted Over 1 Quadrillion fUSD Before Rollback on Crypto Breaking News — ваш надежный источник новостей о криптовалюте, новостей о Bitcoin и обновлений по блокчейну.