Zano-t kihasználó személy bányászott fUSD-t a blokklánc visszaállítása előtt
A Zano nyilvánosságra hozta, hogy egy támadó az elmúlt hónapban kihasznált egy Átjáró Cím sebezhetőséget, és 36,9 millió Zano (ZANO) és 1,8 kvadrillió Freedom Dollar (fUSD) tokent bányászott. Ez az engedély nélküli bányászat indokolta a blokklánc egy hónappal való visszaállításáról szóló döntést, miután a Zano-t kihasználó személy nagy mennyiségű tokent bányászott.
A támadó először augusztus 29-én használta ki a sebezhetőséget, körülbelül 18,4 millió ZANO-t bányászva. A kihasználást szeptember 25-én megismételték további 18,4 millió ZANO-val, majd ugyanezen módszerrel körülbelül 1,8 kvadrillió fUSD-t hoztak létre. Ezek az engedély nélküli érmék hitelesként működtek és elkölthetőek voltak.
A kihasználás részletei és a visszaállítás indoklása
A Zano-t kihasználó személy ezeket a tokeneket 100 ZANO, körülbelül 553 dollár értékű összeg kifizetése után bányászta, hogy beállítsa a kihasználást. A támadó augusztus 28-án regisztrált egy Átjáró Címet, kifizette a szükséges díjat, és tesztelt egy hamisított eszközt az első engedély nélküli bányászat előtt a következő napon. Az első 18,4 millió ZANO bányászat majdnem egy hónapig észrevétlen maradt, mivel az engedély nélküli érmék szokásos kimenetként jelentek meg.
Az engedély nélküli bányászat mértéke tisztázta a Zano csapatának indoklását a blokklánc körülbelül egy hónapos visszaállítására, amely magában foglalta a legitim tranzakciókat is. A csapat elismerte, hogy ez a lépés hatással lesz a bizalomra, de hangsúlyozta szükségességét az engedély nélküli kínálat eltávolítására, mivel az megkülönböztethetetlen volt a legitim érméktől. A belső csapatok csak a második bányászat után azonosították a tevékenységet.
Helyreállítási erőfeszítések és azonosítatlan sebezhetőség
A Zano szerdán bejelentette, hogy a fejlesztői alapjából, a csapattagok személyes pénzeszközeiből és elkötelezett hozzájárulásokból származó forrásokkal igyekszik helyreállítani az érintett egyenlegeket. A helyreállítási folyamat elsősorban a tőzsdéket és a fizetési szolgáltatásokat érinti, a tőzsdék újra lejátszák a visszaállítás által visszavont kifizetéseket, a csapat pedig jóváírja az érintett befizetéseket.
Az AI-asszisztált tesztelés, a belső auditok és a hibavadászatok ellenére a sebezhetőség észrevétlen maradt. A Zano szóvivője jelezte, hogy ezeknek a tokeneknek csak kis része jutott el a piacra a korlátozott tőzsdei likviditás miatt, ami segített enyhíteni az azonnali hatást.