Zano 披露 Gateway Address 漏洞利用事件
Zano 团队在周四发布的复盘报告中表示,其 Gateway Address 漏洞在过去一个月内遭到攻击者利用。攻击者在项目方决定将区块链回滚约一个月之前,共铸造 3690 万枚 ZANO 以及超过一千万亿枚 Freedom Dollar(fUSD)代币。
复盘报告称,攻击者首次利用该漏洞是在 8 月 29 日,并在单笔交易中创建了约 1840 万枚 ZANO。9 月 25 日,攻击者再次实施相同攻击,又铸造了 1840 万枚 ZANO,随后使用相同方法创建 fUSD。
Zano 团队指出,部分代币已进入 Zano 生态系统。“这些代币功能与真实的 ZANO 相同,可以正常花费,”团队在复盘中写道。Cointelegraph 已联系 Zano 寻求置评。
这些数据解释了 Zano 团队为何呼吁回滚约一个月的区块链历史,其中包括合法交易。团队承认,回滚将损害信任,但辩称这是必要的,因为未授权供应无法与合法代币区分,必须予以移除。
复盘报告还披露,攻击者为设置漏洞支付了 100 枚 ZANO,按发稿时价格计算价值约 553 美元。攻击者于 8 月 28 日注册了一个 Gateway Address,支付注册费,并在次日首次未授权铸造前测试了一种伪造资产。第一笔 1840 万枚 ZANO 的铸造近一个月未被发现。
团队表示,未授权代币看起来像普通输出,内部团队在第二次铸造后才标记该活动。Zano 称,AI 辅助测试、内部审计和漏洞赏金计划均未能发现该漏洞。
与此同时,Zano 周三表示,正在使用开发者基金、团队成员个人资金以及已承诺捐款来恢复受影响余额。恢复工作将主要通过交易所和支付服务进行:交易所将重放因回滚而被撤销的提款,团队则将为受影响的存款入账。
