Le rapport d’incident de Zano révèle que l’attaquant ayant exploité la faille Gateway Address a frappé 36,9 millions de ZANO ainsi que des tokens Freedom Dollar avant que le projet ne procède à un rollback d’un mois de l’historique de la chaîne. L’émission non autorisée s’est fondue dans la circulation sans marqueur technique permettant de la distinguer de l’émission légitime.
La première frappe a eu lieu le 29 août, générant environ 18,4 millions de ZANO en une seule transaction. Une seconde frappe le 25 septembre a produit 18,4 millions de ZANO supplémentaires, suivie par la création de fUSD selon la même méthode. Une partie des tokens fabriqués a été utilisée activement dans l’écosystème, fonctionnant comme des pièces authentiques et circulant sans restriction.
Comme la production contrefaite imitait la structure des transactions ordinaires, Zano a jugé le rollback inévitable. L’équipe a reconnu que cette mesure porterait atteinte à la confiance, mais a soutenu qu’aucune alternative n’existait pour éliminer une émission dépourvue de caractéristiques on-chain distinctives.
La taxe d’enregistrement de 100 ZANO a ouvert la voie à l’attaque
La mise en place de l’exploit nécessitait un paiement de 100 ZANO — environ 553 dollars au cours actuel. Le 28 août, l’attaquant a enregistré une Gateway Address, réglé la taxe, puis testé un actif fabriqué. Le lendemain, la première frappe non autorisée a été réalisée.
La surveillance interne n’a pas détecté la création initiale de 18,4 millions de ZANO pendant près de quatre semaines. Les sorties contrefaites ressemblaient à des écritures standards, et les équipes n’ont signalé l’anomalie qu’après qu’une seconde frappe a déclenché une révision.
Zano a indiqué que les tests assistés par IA, les procédures d’audit interne et les programmes de bug bounty n’avaient pas permis de détecter la vulnérabilité avant son exploitation.
Mercredi, le projet a exposé un plan de restauration s’appuyant sur le fonds développeur, des contributions personnelles de membres de l’équipe et des soutiens promis. La remise en état se fera principalement via des plateformes d’échange et des processeurs de paiement. Les plateformes d’échange rejoueront les retraits annulés par le rollback, tandis que l’équipe créditera directement les soldes de dépôts concernés.
Populaires
- Schémas de fraude Une faille dans un adaptateur tiers draine 305 000 $ depuis des portefeuilles Safe
- Investigations L’OFAC sanctionne 10 personnes pour 40 M$ de jackpotting d’ATM via crypto
- Schémas de fraude Faux pont GIWA vole 2M$ en Ether aux utilisateurs de DYORSWAP
- Articles Comment l’IA à poids ouverts aide à trouver des vulnérabilités
- Investigations L’application iOS FomoPeek a volé 579 000 USDT via des exploits du noyau
- Actualités Bitget confirme un piratage de 351,6 millions de dollars
- Investigations Comment l’IA transforme les attaques contre les services crypto
- Actualités Bitget : un possible piratage de 170 millions de dollars signalé
- Investigations Des hackers white-hat exploitent une faille du Liquid Network pour dérober 320 millions $ en BTC
- Investigations Symbiosis récupère 15 BTC après l'exploit du pont Bitcoin
