Zano tiết lộ rằng kẻ tấn công đã khai thác lỗ hổng địa chỉ cổng (Gateway Address) của hãng trong suốt tháng qua đã sử dụng lỗ hổng này để tạo ra 36,9 triệu Zano (ZANO), cùng với các token Freedom Dollar (fUSD), trước khi quyết định được đưa ra nhằm quay lui (roll back) blockchain về một tháng. 

Trong một bài đăng hậu kiểm được công bố hôm thứ Năm, Zano cho biết kẻ tấn công đầu tiên đã khai thác lỗ hổng vào ngày 29/8, tạo ra khoảng 18,4 triệu ZANO trong một giao dịch duy nhất. Kẻ tấn công tiếp tục lặp lại việc khai thác vào ngày 25/9, đúc thêm 18,4 triệu ZANO, trước khi sử dụng cùng phương pháp để tạo ra fUSD. Đội ngũ cho biết một phần đã đi vào hệ sinh thái Zano. 

Nhóm viết trong báo cáo post-mortem rằng: “Những đồng xu này hoạt động như ZANO xác thực và có thể được chi tiêu bình thường.” Cointelegraph đã liên hệ Zano để xin bình luận.

Những con số này làm rõ vì sao nhóm Zano kêu gọi khôi phục (rollback) khoảng một tháng lịch sử blockchain, bao gồm cả các giao dịch hợp pháp. Nhóm thừa nhận việc rollback sẽ ảnh hưởng đến niềm tin nhưng lập luận rằng đó là cần thiết để loại bỏ nguồn cung trái phép vì không thể phân biệt được với các đồng xu hợp pháp.

Kẻ tấn công đã trả 100 ZANO lệ phí truy cập để khai thác 

Báo cáo post-mortem của Zano cho biết kẻ tấn công đã trả 100 ZANO để thiết lập khai thác, trị giá khoảng 553 USD tại thời điểm bài viết được đăng.

Kẻ tấn công đã đăng ký một Gateway Address vào ngày 28 tháng 8, thanh toán phí đăng ký, sau đó thử nghiệm một tài sản được giả lập trước lần đúc trái phép đầu tiên vào ngày hôm sau. 

18,4 triệu ZANO đầu tiên được đúc không bị chú ý trong suốt gần một tháng. Nhóm cho biết các đồng xu trái phép xuất hiện giống như những đầu ra thông thường, và các nhóm nội bộ đã phát hiện hoạt động này sau lần đúc thứ hai.

Zano cho biết các hoạt động thử nghiệm có hỗ trợ AI, kiểm toán nội bộ hoặc chương trình săn lỗi đã không phát hiện ra lỗ hổng. 

Trong khi đó, Zano cho biết vào hôm thứ Tư rằng họ đang làm việc để khôi phục số dư bị ảnh hưởng bằng quỹ dành cho nhà phát triển của mình, các khoản tiền cá nhân của thành viên trong nhóm và các cam kết đóng góp. Việc khôi phục chủ yếu sẽ được thực hiện thông qua các sàn giao dịch và dịch vụ thanh toán, trong đó các sàn sẽ phát lại các lệnh rút tiền đã bị đảo ngược do rollback, và nhóm đã ghi nhận khoản tiền gửi bị ảnh hưởng. 

Chuyên mục: Trung Quốc cảnh báo gián điệp nước ngoài về tiền mã hóa, Singapore thống trị châu Á: Asia Express