
Zano đã công bố một bài tổng kết hậu sự cố (post-mortem) nêu chi tiết cách một kẻ tấn công khai thác lỗ hổng “Gateway Address” trong suốt tháng qua—tạo ra hàng chục triệu token mới được đúc trước khi dự án hoàn nguyên blockchain của mình khoảng một tháng để loại bỏ lượng cung trái phép.
Trong báo cáo của mình, nhóm Zano cho biết kẻ tấn công đầu tiên đã sử dụng lỗ hổng này vào ngày 29/8, rồi lặp lại cùng phương pháp đúc (minting) vào ngày 25/9. Theo kết luận của Zano, kẻ tấn công cuối cùng đã tạo ra 36,9 triệu Zano (ZANO) và 1,8 nghìn tỷ (quadrillion) token Freedom Dollar (fUSD) bằng cách sử dụng các tài sản giả mạo. Giám đốc marketing và tăng trưởng của Zano, Quinten van Welzen, nói với Cointelegraph rằng chỉ một phần nhỏ trong số đó được chuyển ra các thị trường bên ngoài, chủ yếu bị hạn chế bởi tính thanh khoản trên các sàn giao dịch.
Những điểm rút ra chính
Báo cáo hậu sự của Zano cho rằng lỗ hổng xuất phát từ hai sự kiện đúc trái phép riêng biệt vào ngày 29/8 và 25/9, tổng cộng 36,9 triệu ZANO.
Cùng một lỗ hổng được dùng để đúc xấp xỉ 1,8 nghìn tỷ (quadrillion) token fUSD, và nhóm nói rằng các token này hoạt động như các đầu ra Zano thông thường.
Zano đã thực hiện rollback khoảng một tháng lịch sử blockchain vì dự án không thể phân biệt một cách đáng tin cậy giữa các token trái phép và các token hợp pháp.
Kế hoạch khôi phục thông qua các sàn giao dịch và dịch vụ thanh toán, trong đó các lệnh rút bị ảnh hưởng sẽ bị đảo ngược và các khoản nạp sẽ được ghi có; nguồn tiền đến từ quỹ dành cho nhà phát triển, tiền cá nhân của các thành viên trong nhóm và các đóng góp đã cam kết.
Lỗ hổng đã làm gì—và kẻ tấn công lặp lại ra sao
Báo cáo hậu sự của Zano cho biết kẻ tấn công đã lợi dụng lỗ hổng Gateway Address sau khi đăng ký một Gateway Address vào ngày 28/8 và thanh toán khoản phí liên quan. Sau đó, kẻ tấn công đã thử nghiệm một tài sản giả mạo vào ngày hôm sau trước khi thực hiện lần đúc trái phép đầu tiên.
Theo Zano, lần chạy khai thác đầu tiên diễn ra vào ngày 29/8, khi kẻ tấn công tạo ra khoảng 18,4 triệu ZANO trong một giao dịch. Nhóm cũng cho biết sự kiện đúc lần thứ hai xảy ra vào ngày 25/9, một lần nữa tạo ra khoảng 18,4 triệu ZANO bằng cùng cách tiếp cận.
Sau khi đúc ZANO hai lần, kẻ tấn công dùng cùng phương pháp để tạo ra khoảng 1,8 nghìn tỷ (quadrillion) token fUSD. Zano nói rằng các đồng coin này hoạt động như thể là ZANO xác thực và có thể được chi tiêu bình thường—một chi tiết quan trọng giải thích vì sao hoạt động này có thể “hòa lẫn” với các đầu ra thông thường trên chuỗi trong một khoảng thời gian.
Tại sao Zano chọn thực hiện rollback blockchain kéo dài một tháng
Lý do của dự án khi rollback blockchain khoảng một tháng tập trung vào bản chất của các token bị xâm phạm. Zano thừa nhận rằng rollback gây hại cho niềm tin vì nó không chỉ quay ngược hoạt động của kẻ tấn công mà còn cả các giao dịch hợp pháp đã được ghi nhận trong khoảng thời gian bị ảnh hưởng.
Tuy nhiên, Zano lập luận rằng lượng cung trái phép không thể được phân biệt khỏi các đồng coin hợp pháp với mức độ chắc chắn đủ cao. Do đó, nếu để các token nằm nguyên, sẽ có nguy cơ làm “nhiễm bẩn” liên tục sổ cái—một điều mà nhóm xem là tệ hơn cho niềm tin dài hạn so với việc đảo ngược lịch sử.
Báo cáo của Zano cũng làm rõ vì sao thời gian trễ phát hiện: theo nhóm, các lần đúc trái phép là “các đầu ra thông thường”, và các đội nội bộ chỉ nhận ra hoạt động này sau lần đúc thứ hai.
Bài viết đưa tin trước đó từ Cointelegraph cho biết quyết định rollback chuỗi được đưa ra sau vụ khai thác lỗ hổng Gateway Address.
Khoảng trống trong phát hiện và các lỗi trong khâu kiểm thử
Zano cho biết nhiều lớp phòng vệ đã không kịp phát hiện lỗ hổng. Báo cáo hậu sự (post-mortem) nêu rằng việc kiểm thử có hỗ trợ của AI, các cuộc kiểm toán nội bộ và phần thưởng bắt lỗi (bug bounties)—những nỗ lực được kỳ vọng sẽ phát hiện vấn đề trước khi triển khai hoặc trước khi bị khai thác.
Dòng thời gian của nhóm cho thấy rằng ngay cả sau lần đúc ban đầu vào ngày 29/8, vụ khai thác vẫn không bị phát hiện trong suốt gần một tháng. Zano mô tả rằng lần đúc 18,4 triệu ZANO đầu tiên của kẻ tấn công không kích hoạt cảnh báo phát hiện vì các token trông có vẻ hợp pháp ở mức “đầu ra”. Mọi thứ chỉ thay đổi sau lần đúc thứ hai, khi các cờ (flags) nội bộ được kích hoạt để xem xét thêm.
Một chi tiết khác trong báo cáo cho thấy kẻ tấn công đã giành được quyền truy cập như thế nào: Zano cho biết kẻ tấn công đã trả một khoản phí gia nhập 100 ZANO để thiết lập lỗ hổng, và Zano ước tính khoảng 553 USD tại thời điểm bài viết được công bố. Sau khi đăng ký Gateway Address vào ngày 28/8 và thực hiện một bài kiểm tra sơ bộ, kẻ tấn công đã tiếp tục với lần đúc trái phép vào ngày hôm sau.
Người dùng bị ảnh hưởng sẽ được khôi phục như thế nào
Zano cũng nêu rõ giai đoạn tiếp theo: khôi phục các số dư bị ảnh hưởng bằng cách kết hợp nhiều nguồn. Dự án cho biết họ đang nỗ lực khôi phục các số dư bị ảnh hưởng thông qua quỹ dành cho nhà phát triển, tiền cá nhân của các thành viên trong nhóm và các đóng góp đã cam kết.
Zano cho biết việc khôi phục sẽ chủ yếu thông qua các sàn giao dịch và dịch vụ thanh toán. Do rollback đảo ngược một số lịch sử chuỗi, Zano nêu rằng các sàn để phát lại các lệnh rút tiền đã bị rollback đảo ngược sẽ được ghi có cho các khoản nạp bị ảnh hưởng.
Ngoài ra, người phụ trách marketing và tăng trưởng của Zano là Quinten van Welzen cho Cointelegraph biết rằng chỉ một phần nhỏ trong số các token được đúc đã đến được thị trường, và nguyên nhân là do hạn chế về thanh khoản trên các sàn giao dịch. Điều này gợi ý rằng dù lỗ hổng đã tạo ra lượng lớn ZANO và fUSD trên chuỗi, thì khả năng phân phối các token đó ra bên ngoài trong thực tế có thể đã bị giới hạn.
Đối với người theo dõi những hệ quả, chi tiết thực tiễn cốt lõi là Zano không chỉ giải quyết vấn đề về lượng cung thông qua rollback—mà còn phối hợp với các dịch vụ ở phía sau (downstream) để khôi phục số dư. Việc triển khai đó nhiều khả năng sẽ quyết định mức độ nhanh chóng các nhà giao dịch và người nắm giữ có thể lấy lại niềm tin vào hệ thống kế toán và khả năng giao dịch bình thường.
Trong thời gian tới, độc giả nên theo dõi quy trình khôi phục sau rollback của Zano với các sàn giao dịch và dịch vụ thanh toán, đồng thời chú ý các cập nhật về bất kỳ biện pháp bảo mật mới nào nhằm ngăn các lỗ hổng kiểu Gateway Address lọt qua các đợt kiểm toán và kiểm thử một lần nữa.
Bài viết này ban đầu được đăng với tiêu đề Zano Exploiter Minted Over 1 Quadrillion fUSD Before Rollback trên Crypto Breaking News—nguồn tin cậy của bạn về tin tức crypto, tin tức Bitcoin và các cập nhật blockchain.
