Zano於週四發布的故障事後分析報告中揭露,過去一個月利用其Gateway Address漏洞的攻擊者,總共鑄造了3,690萬枚Zano(ZANO)以及高達1.8千兆枚Freedom Dollar(fUSD)代幣,最終迫使團隊決定將區塊鏈回溯約一個月。
根據報告內容,攻擊者於8月29日首次利用該漏洞,在單筆交易中鑄造約1,840萬枚ZANO。隨後於9月25日重施故技,再度鑄造另外1,840萬枚ZANO,並以相同手法創造出約1.8千兆枚fUSD。
團隊在事後報告中指出:「這些代幣如同真實的ZANO一般,能正常進行交易。」Zano行銷與成長主管Quinten van Welzen向Cointelegraph表示,由於交易所流動性有限,僅有極小比例的非法代幣流入市場。
這些數據也說明了為何Zano團隊決定回溯約一個月的區塊鏈歷史——其中包含合法交易。團隊承認此一回溯行動將損害用戶信任,但強調此舉對於消除無法與合法代幣區分的未經授權供應量實屬必要。
攻擊者僅支付100枚ZANO作為漏洞使用費
Zano的事後報告指出,攻擊者支付了100枚ZANO(約值553美元)以設置漏洞利用機制。
攻擊者於8月28日註冊了一個Gateway Address,繳納註冊費用後,先測試了一項虛構資產,隨後於翌日發動首次未經授權的鑄造行動。
首次1,840萬枚ZANO的鑄造行動隱匿將近一個月未被察覺。團隊表示,這些未經授權的代幣看起來就像一般交易輸出,直到第二次鑄造行動發生後,內部團隊才標記出這項異常活動。
Zano坦言,AI輔助測試、內部稽核以及漏洞獎金計畫皆未能及早發現此一漏洞。
與此同時,Zano於週三表示,目前正透過其開發者基金、團隊成員個人資金以及承諾的捐款,努力恢復受影響用戶的餘額。恢復作業主要透過交易所及支付服務進行,交易所將重播因區塊鏈回溯而被撤銷的提款交易,並由團隊為受影響的存款進行補貼。