Zano đã tiết lộ rằng kẻ xấu đã khai thác một lỗ hổng trong Gateway Address và sử dụng nó trong tháng trước để đúc 36,9 triệu ZANO, cùng với 1,8 quadrillion Freedom Dollar (fUSD), trước khi mạng quyết định thực hiện rollback, đưa blockchain quay lại khoảng một tháng.

Theo báo cáo hậu sự cố được công bố vào hôm thứ Năm, việc khai thác bắt đầu vào ngày 29 tháng 8, khi kẻ tấn công thành công trong việc tạo ra khoảng 18,4 triệu ZANO trong một giao dịch. Sau đó, đối tượng này lặp lại quá trình đó vào ngày 25 tháng 9 để bổ sung thêm một lượng tương tự, trước khi dùng cùng phương thức để đúc một lượng lớn fUSD.

Zano cho biết các đồng tiền này tương thích về mặt chức năng với các đồng tiền gốc, nghĩa là chúng trông giống như ZANO thật và có thể được chi tiêu một cách tự nhiên. Chính sự tương đồng này khiến việc loại bỏ số lượng phát hành trái phép trở nên vô cùng khó khăn mà không phải quay lại một bản ghi cũ hơn ở cấp độ toàn mạng.

Người phát ngôn của Zano, Quentin van Wulzen, cho biết chỉ có một phần nhỏ trong số các đồng tiền đã ra thị trường vì tính thanh khoản sẵn có trên các nền tảng là có hạn. Tuy nhiên, chính bản thân các con số đã đủ để giải thích vì sao nhóm phải cân nhắc việc quay lui khoảng một tháng trong lịch sử chuỗi, bao gồm cả một số giao dịch hợp lệ.

Mạng lưới thừa nhận quyết định rollback sẽ ảnh hưởng đến niềm tin, nhưng họ cho rằng điều đó là cần thiết vì lượng phát hành trái phép không thể phân biệt được với các đồng tiền lành mạnh. Loại sự cố này nêu bật một thách thức an ninh nhạy cảm: khi các đồng tiền giả mạo trở nên có thể sử dụng giống như hàng thật, thì các công cụ giám sát truyền thống có thể không đủ nếu chỉ dựa vào chúng.

Báo cáo cho biết kẻ tấn công đã trả 100 ZANO để chuẩn bị cho việc khai thác, và giá trị vào thời điểm công bố là khoảng 553 đô la. Ngoài ra, họ đã ghi nhận một địa chỉ Gateway vào ngày 28 tháng 8, thanh toán phí đăng ký, rồi kiểm tra một bản gốc đã được giả lập trước khi phát hành (mint) trái phép đầu tiên diễn ra vào ngày hôm sau.

Theo Zano, giao dịch mint trái phép đầu tiên của 18,4 triệu ZANO đã không bị phát hiện trong suốt gần một tháng. Mạng lưới cho rằng các đồng tiền trông như những đầu ra thông thường, và chỉ sau giao dịch mint thứ hai, sự cố mới được phát hiện nội bộ.

Zano cho biết các thử nghiệm hỗ trợ bởi trí tuệ nhân tạo, các rà soát nội bộ và chương trình phần thưởng lỗ hổng đều không phát hiện ra vấn đề. Trong khi đó, mạng lưới đang làm việc để hoàn trả các số dư bị ảnh hưởng thông qua quỹ của nhà phát triển, tiền của một số thành viên trong nhóm và các khoản đóng góp đã được cam kết, dựa chủ yếu vào các nền tảng và dịch vụ thanh toán trong quy trình khôi phục.

Sự cố này chỉ ra một bài học quan trọng cho các nhà vận hành mạng: việc xác minh giao dịch không chỉ giới hạn ở độ đúng về hình thức, mà còn bao gồm khả năng phát hiện lượng phát hành bất thường trước khi nó biến thành một cuộc khủng hoảng đòi hỏi can thiệp triệt để ngay chính trên cấp độ chuỗi.

#أمن_البلوكشين #اختراقات $ZANO $FUSD