Zano披露,过去一个月利用 Gateway Address 漏洞的攻击者,在项目决定将区块链回滚一个月前,已创建 3690 万枚 Zano(ZANO)以及 Freedom Dollar(fUSD)代币。
项目方在周四发布的事后分析中表示,攻击者首次利用该漏洞是在 8 月 29 日,单笔交易创建了约 1840 万枚 ZANO。9 月 25 日,攻击者再次利用同一漏洞,又铸造约 1840 万枚 ZANO,随后还用同样的方法创建了 fUSD。团队称,其中一部分资产已经进入 Zano 生态。
Zano在事后分析中写道:「这些代币作为真实的 ZANO 发挥作用,也可以像正常代币一样被花费。」Cointelegraph 已就此向 Zano 寻求置评。
这组数据也解释了为什么 Zano 团队最终要求将区块链历史回滚约一个月,其中包括合法交易。团队承认,回滚会损害外界信任,但表示这是移除未授权供应量所必需的做法,因为这些代币无法与合法代币区分。
攻击者支付 100 枚 ZANO 作为利用成本
Zano在事后分析中称,攻击者为搭建这次利用路径支付了 100 枚 ZANO 注册费用,按发稿时价格计算约为 553 美元。
攻击者在 8 月 28 日注册了一个 Gateway Address,并支付注册费,随后在次日首次未授权铸造前,先测试了一个伪造资产。
第一次 1840 万枚 ZANO 的未授权铸造在接近一个月时间里没有被发现。团队表示,这批未授权代币在链上看起来与普通输出无异,直到第二次铸造发生后,内部团队才标记出相关活动。
Zano还表示,AI 辅助测试、内部审计以及漏洞赏金计划都未能发现这一漏洞。
团队称将恢复受影响余额
Zano周三表示,正通过开发者基金、团队成员个人资金以及已承诺的出资来恢复受影响余额。恢复工作将主要通过交易所和支付服务推进:交易所将重放因回滚而被撤销的提币记录,团队则会为受影响的充币进行补记。

